Problemas de DNS

Transferencia de Zona DNS Expuesta

Una transferencia de zona DNS (AXFR) replica el archivo completo de la zona desde un nameserver primario a uno secundario. Cuando las transferencias no están restringidas, cualquiera puede pedir un dump completo de todos los registros, revelando subdominios internos, nombres de servidor, IPs y el diseño de la infraestructura. Esta filtración de información es un riesgo de seguridad relevante, usado en reconocimiento para ataques posteriores.

Síntomas

  • Cualquiera puede obtener la lista completa de subdominios
  • Hostnames internos e IPs quedan públicamente descubribles
  • Escáneres de seguridad marcando AXFR sin restricción
  • Reportes de pentest citando la vulnerabilidad de transferencia de zona

Causas comunes

  • AXFR no restringido a los nameservers secundarios autorizados
  • Configuración por defecto del nameserver permitiendo transferencias desde cualquier IP
  • Reglas de firewall que no bloquean el puerto 53 TCP desde orígenes no autorizados
  • Configuración equivocada del proveedor de DNS gestionado

Solución paso a paso

  1. 1

    Identifica los nameservers

    Encuentra todos los nameservers autoritativos del dominio.

    Usar NS Record Lookup →
  2. 2

    Prueba transferencias de zona abiertas

    Intenta una transferencia de zona en cada nameserver para ver si el AXFR está restringido.

    Usar DNS Records Dump →
  3. 3

    Restringe el AXFR en la config del nameserver

    Configura el allow-transfer en BIND o equivalente para permitir solo las IPs conocidas de los nameservers secundarios.

  4. 4

    Verifica la autenticación TSIG

    Implementa el TSIG (Transaction Signature) para transferencias de zona autenticadas entre nameservers.

  5. 5

    Vuelve a probar tras los cambios

    Verifica que las transferencias de zona ahora estén bloqueadas para orígenes no autorizados.

    Usar DNS Records Dump →

Herramientas de diagnóstico recomendadas

Monitorea la Seguridad del DNS

Chequea de forma continua vulnerabilidades de transferencia de zona y configuraciones equivocadas de DNS.

Preguntas frecuentes