Wildcard DNS è una configurazione che consente a un record con etichetta jolly, normalmente un asterisco, di fornire una risposta per alcuni nomi non definiti esplicitamente nella zona. Un wildcard come *.example.it può essere usato per rispondere a richieste di sottodomini arbitrari, indirizzandoli a un servizio o a una pagina. Non crea automaticamente record separati per ogni hostname e il comportamento dipende dalle regole DNS relative all’esistenza dei nomi e dei nodi intermedi. Non è un carattere jolly che sostituisce ogni parte dell’intero nome.
Come si applica
Il wildcard opera nell’ambito della zona e del nome in cui è configurato. Può essere un record A, AAAA, CNAME o un altro tipo ammesso, con valore determinato dal servizio. Le query per nomi senza record specifico possono ricevere la risposta wildcard, mentre un record esplicito ha normalmente precedenza per il nome esatto. La presenza di nodi intermedi o altri dati nella zona può cambiare il comportamento atteso; perciò non si deve assumere che l’asterisco copra ogni hostname a qualunque profondità.
Un caso comune è una piattaforma multi-tenant che assegna un sottodominio a ogni cliente, per esempio cliente.example.it. Il wildcard indirizza richieste verso l’applicazione, che deve poi verificare hostname, tenant e autorizzazione prima di mostrare contenuti. Se l’app accetta qualsiasi nome senza controlli, un attaccante potrebbe rivendicare sottodomini, impersonare tenant o usare il servizio per phishing. DNS conduce la richiesta al server, ma la logica applicativa decide che contenuto servire.
Wildcard e sicurezza
Un wildcard DNS non equivale a un certificato TLS wildcard, anche se entrambi usano l’asterisco in contesti differenti. Il certificato copre determinati hostname secondo le regole X.509 e non crea risoluzione DNS. Un wildcard DNS non garantisce che il server possieda certificato valido per il nome. Browser e applicazioni devono verificare entrambi i livelli. Anche i cookie di dominio e le policy CORS vanno configurati con attenzione, perché un sottodominio arbitrario può diventare parte della superficie di attacco.
Un record wildcard può far risolvere nomi casuali e aumentare traffico, log rumorosi e rischio di scansioni. Può anche nascondere errori: un sottodominio digitato male potrebbe mostrare una pagina generica invece di un chiaro NXDOMAIN. Il titolare deve assicurarsi che la risposta sia appropriata e non mostri informazioni interne o default server. Se un servizio viene dismesso, il wildcard deve essere rimosso o aggiornato, altrimenti continua a indirizzare verso infrastrutture non più controllate.
Configurazione e verifica
La zona dovrebbe documentare scopo, responsabile e target del wildcard. Si testano hostname validi, inesistenti, profondi e già definiti, sia interrogando il nameserver autoritativo sia verificando il comportamento web. Le cache possono mantenere risposte precedenti dopo la modifica. Il controllo deve comprendere certificati, routing applicativo, isolamento dei tenant, log e monitoraggio DNS. Un wildcard è potente ma amplia il numero di host che puntano a un servizio, quindi deve essere accompagnato da una validazione lato server.
In sintesi, Wildcard DNS fornisce risposte per nomi non esplicitamente presenti, entro le regole della zona. È utile per servizi dinamici e ambienti multi-tenant, ma non sostituisce controlli applicativi o certificati e può ampliare la superficie d’attacco se usato senza governance.
← Tutto il glossario