DNS 区域传送是什么?AXFR 为什么会带来安全风险?
简化版
DNS 区域传送是主 DNS 把某个 zone 的记录同步给从 DNS 的机制,常见类型是 AXFR 全量传送和 IXFR 增量传送。它用于权威 DNS 主从复制,保证多个权威服务器记录一致。风险在于如果 AXFR 对任意来源开放,攻击者可能一次性下载整个域名记录,暴露内网主机、管理入口、邮件服务器等信息。所以区域传送应限制来源 IP、使用 TSIG 认证并关闭公开 AXFR。
详细版
区域传送不是普通用户查 A 记录,而是权威 DNS 之间同步 zone 数据:
Primary DNS -> AXFR/IXFR -> Secondary DNS
AXFR 是全量传输整个 zone,IXFR 是增量同步变更。它解决的是权威 DNS 多副本一致性问题。安全上必须控制谁能发起 zone transfer,否则攻击者可能得到:
- 所有子域名;
- 内网命名规则;
- 邮件、VPN、管理后台入口;
- 测试环境和遗留系统地址。
完整版教学
一、DNS zone 是什么
一个 zone 可以理解为 DNS 管理边界。例如 example.com 的权威 DNS 管理:
example.com.
www.example.com.
api.example.com.
mail.example.com.
这些记录放在 zone 文件或 DNS 服务的数据库中。为了高可用,一个 zone 通常会配置多个权威 DNS 服务器。
二、为什么需要区域传送
如果只有一台权威 DNS,故障后域名解析会受影响。所以常见架构是主从权威 DNS:
Primary Authoritative DNS
|
| AXFR / IXFR
v
Secondary Authoritative DNS
主服务器负责维护记录,从服务器同步数据并对外提供权威解析。这样即使一台服务器故障,其他权威服务器仍能回答查询。
三、AXFR 和 IXFR 的区别
| 类型 | 含义 | 特点 |
|---|---|---|
| AXFR | 全量区域传送 | 传整个 zone,简单但数据量大 |
| IXFR | 增量区域传送 | 只传变化部分,更省流量 |
AXFR 适合初始化同步或变更不频繁的小 zone;IXFR 更适合频繁变更或记录很多的 zone。
区域传送是权威 DNS 之间的数据同步机制,不是普通浏览器解析域名的流程。
四、为什么公开 AXFR 很危险
如果攻击者可以对你的权威 DNS 发起 AXFR,他可能一次性拿到整个 zone:
dig AXFR example.com @ns1.example.com
泄露的信息可能包括:
admin.example.comvpn.example.comtest-api.example.comdb.internal.example.commail.example.com
这些信息能帮助攻击者枚举资产、寻找弱点和规划攻击路径。即使这些地址本身有访问控制,暴露资产清单也会增加风险。
五、如何保护区域传送
常见防护措施:
- 只允许指定从 DNS 的 IP 发起 AXFR/IXFR;
- 使用 TSIG 对区域传送做共享密钥认证;
- 不向公网开放不必要的传送能力;
- 分离内外网 zone,避免内网记录出现在公网权威 DNS;
- 定期审计 DNS 记录和传送日志。
示例思路:
allow-transfer { 192.0.2.10; };
真实配置取决于 DNS 软件,但原则都是“只让可信从服务器同步”。
六、区域传送和 DNSSEC 的关系
区域传送负责同步记录,DNSSEC 负责验证记录完整性和来源可信,两者解决的问题不同。
| 机制 | 解决问题 |
|---|---|
| AXFR/IXFR | 主从权威 DNS 数据同步 |
| DNSSEC | 解析结果是否被篡改 |
| TSIG | DNS 消息或区域传送的双方认证 |
不要以为启用 DNSSEC 就可以公开 AXFR。DNSSEC 不能阻止别人下载整个 zone,区域传送仍然要做访问控制。
七、常见误区与追问
- 误区:AXFR 是浏览器解析域名的必经步骤。 AXFR 是权威 DNS 主从同步,不是普通查询流程。
- 误区:公开 AXFR 没关系,因为 DNS 本来就是公开的。 单条记录公开不等于整个资产清单应被一次性导出。
- 误区:DNSSEC 可以替代 AXFR 访问控制。 DNSSEC 解决验证问题,不能阻止 zone 被传送。
- 误区:只要有多个 NS 就一定配置了区域传送。 多权威 DNS 可以通过不同后台同步方式实现,不一定直接暴露 AXFR。
- 追问:AXFR 和 IXFR 区别是什么? AXFR 是全量传送,IXFR 是增量传送。
- 追问:如何限制区域传送? 限制来源 IP、使用 TSIG、关闭公网不必要传送并审计日志。
八、加强记忆
DNS 区域传送是“权威 DNS 主从同步 zone 数据”。AXFR 全量,IXFR 增量;它提升权威 DNS 可用性,但公开 AXFR 会暴露完整域名资产。防护口诀是:限制来源、TSIG 认证、内外网 zone 分离、定期审计。面试时强调它不是普通解析流程,而是权威 DNS 运维和安全里的高频点。