Problemas de DNS

Transferência de Zona DNS Exposta

Uma transferência de zona DNS (AXFR) replica o arquivo inteiro da zona de um nameserver primário pra um secundário. Quando as transferências não são restritas, qualquer um pode pedir um dump completo de todos os registros, revelando subdomínios internos, nomes de servidor, IPs e o desenho da infraestrutura. Esse vazamento de informação é um risco de segurança relevante, usado em reconhecimento pra ataques futuros.

Sintomas

  • Qualquer um consegue pegar a lista completa de subdomínios
  • Hostnames internos e IPs ficam publicamente descobríveis
  • Scanners de segurança sinalizando AXFR sem restrição
  • Relatórios de pentest citando a vulnerabilidade de transferência de zona

Causas comuns

  • AXFR não restrito aos nameservers secundários autorizados
  • Configuração padrão do nameserver permitindo transferências de qualquer IP
  • Regras de firewall não bloqueando a porta 53 TCP de origens não autorizadas
  • Configuração errada do provedor de DNS gerenciado

Solução passo a passo

  1. 1

    Identifique os nameservers

    Encontre todos os nameservers autoritativos do domínio.

    Usar NS Record Lookup →
  2. 2

    Teste transferências de zona abertas

    Tente uma transferência de zona em cada nameserver pra ver se o AXFR está restrito.

    Usar DNS Records Dump →
  3. 3

    Restrinja o AXFR na config do nameserver

    Configure o allow-transfer no BIND ou equivalente pra permitir só os IPs conhecidos dos nameservers secundários.

  4. 4

    Verifique a autenticação TSIG

    Implemente o TSIG (Transaction Signature) pra transferências de zona autenticadas entre nameservers.

  5. 5

    Teste de novo após as mudanças

    Verifique se as transferências de zona agora estão bloqueadas pra origens não autorizadas.

    Usar DNS Records Dump →

Ferramentas de diagnóstico recomendadas

Monitore a Segurança do DNS

Cheque continuamente vulnerabilidades de transferência de zona e configurações erradas de DNS.

Perguntas frequentes