Zonentransfer (AXFR)
Gibt einer deiner Nameserver Fremden die komplette Liste deiner Rechner heraus?
Was ein Zonentransfer ist
Eine DNS-Zone ist der Teil einer Domain, den ein Nameserver selbst verwaltet: alle Namen darin — Server, Dienste, Testrechner —, aber nur bis zum nächsten Delegationspunkt. Wurde ein Unterbereich an andere Nameserver abgegeben, steht in der Zone nur der Verweis dorthin und nicht dessen Inhalt. Und was nie im DNS eingetragen wurde, taucht ohnehin nicht auf. Ein Zonentransfer (AXFR) kopiert diese Liste am Stück von einem Nameserver zum nächsten. Das ist ein normaler Vorgang: So halten sich Primary und Secondary auf demselben Stand.
In aller Regel wird er nur den eigenen Zweitservern erlaubt — vorgeschrieben ist das aber nicht: Wer will, kann auch einem Umzugsdienstleister oder einem Prüfwerkzeug den Zugriff ausdrücklich einräumen. Was praktisch nie gewollt ist, ist der Transfer für jedermann. Steht er für jeden offen, kann sich jeder Fremde die komplette Liste ziehen — mit einem einzigen Befehl, ohne Anmeldung, ohne Spur.
Warum das ein echtes Problem ist
Normalerweise muss jemand Namen raten, um deine Systeme zu finden. Ein offener Zonentransfer erspart ihm das: vpn, backup, jenkins, testshop, alte-firewall, kunde-xy — alles auf einmal, inklusive der IP-Adressen dahinter. Aus einem Suchspiel wird eine Einkaufsliste.
Häufig steht in solchen Zonen mehr, als der Betreiber erwartet: interne Adressen aus dem privaten Netz, Namen von Kunden, abgeschaltete Systeme, die es noch gibt. Wer sie einmal hat, behält sie — abgeflossene Daten holt niemand zurück.
Offen ist dabei fast nie der Hauptserver, sondern ein vergessener Zweitserver. Deshalb wird hier JEDER Nameserver der Zone einzeln gefragt und einzeln aufgeführt.
Was diese Prüfung nicht sagt
„Nicht prüfbar" heißt hier wörtlich das: Wir haben keine verwertbare Antwort bekommen. Ein Zeitablauf, eine abgewiesene TCP-Verbindung oder ein SERVFAIL sagen nichts darüber aus, ob der Server die Zone herausgeben würde — deshalb erscheint so ein Server nie unter den abgewiesenen und das Gesamturteil heißt dann „unvollständig".
Geprüft wird außerdem nur von hier aus. Manche Nameserver erlauben den Transfer nur bestimmten Adressbereichen; für die eigenen Zweitserver ist das genau richtig. Ein „abgewiesen" heißt also: von dieser Stelle im Netz kommt nichts heraus.
Und es wird nur AXFR versucht, der vollständige Transfer. IXFR (nur die Änderungen seit einem Stand) prüfen wir nicht.
