Transferencia de Zona DNS Expuesta
Una transferencia de zona DNS (AXFR) replica el archivo completo de la zona desde un nameserver primario a uno secundario. Cuando las transferencias no están restringidas, cualquiera puede pedir un dump completo de todos los registros, revelando subdominios internos, nombres de servidor, IPs y el diseño de la infraestructura. Esta filtración de información es un riesgo de seguridad relevante, usado en reconocimiento para ataques posteriores.
Síntomas
- Cualquiera puede obtener la lista completa de subdominios
- Hostnames internos e IPs quedan públicamente descubribles
- Escáneres de seguridad marcando AXFR sin restricción
- Reportes de pentest citando la vulnerabilidad de transferencia de zona
Causas comunes
- AXFR no restringido a los nameservers secundarios autorizados
- Configuración por defecto del nameserver permitiendo transferencias desde cualquier IP
- Reglas de firewall que no bloquean el puerto 53 TCP desde orígenes no autorizados
- Configuración equivocada del proveedor de DNS gestionado
Solución paso a paso
- 1
Identifica los nameservers
Encuentra todos los nameservers autoritativos del dominio.
Usar NS Record Lookup → - 2
Prueba transferencias de zona abiertas
Intenta una transferencia de zona en cada nameserver para ver si el AXFR está restringido.
Usar DNS Records Dump → - 3
Restringe el AXFR en la config del nameserver
Configura el allow-transfer en BIND o equivalente para permitir solo las IPs conocidas de los nameservers secundarios.
- 4
Verifica la autenticación TSIG
Implementa el TSIG (Transaction Signature) para transferencias de zona autenticadas entre nameservers.
- 5
Vuelve a probar tras los cambios
Verifica que las transferencias de zona ahora estén bloqueadas para orígenes no autorizados.
Usar DNS Records Dump →
Herramientas de diagnóstico recomendadas
Monitorea la Seguridad del DNS
Chequea de forma continua vulnerabilidades de transferencia de zona y configuraciones equivocadas de DNS.

