WEBINVEST.IT
Glossario

Zone transfer

Zone transfer è il trasferimento dei record di una zona DNS da un server autoritativo a un altro, tipicamente per mantenere sincronizzati un server primario e uno o più secondari. Nel DNS tradizionale, AXFR esegue un trasferimento completo della zona, mentre IXFR consente di trasferire cambiamenti incrementali quando entrambi i lati supportano la funzione. NOTIFY può avvisare i secondari che la zona è cambiata, così possono richiedere un aggiornamento. Questi meccanismi servono alla coerenza e alla disponibilità del servizio DNS, non a trasferire la registrazione del dominio tra registrar.

Come funziona

Il secondario interroga il primario e usa seriale SOA e altri parametri per determinare se è necessario aggiornare la propria copia. AXFR restituisce i record della zona secondo il protocollo; IXFR invia le differenze disponibili. Il protocollo AXFR standard usa TCP e le implementazioni devono gestire sessione, messaggi e trasferimento secondo le specifiche. Alcuni provider DNS gestiti mantengono la sincronizzazione tramite API o sistemi proprietari, quindi il cliente non vede direttamente un trasferimento AXFR.

Il trasferimento deve essere autorizzato. Un server che consente a chiunque di richiedere AXFR può rivelare l’elenco dei record e facilitare la ricognizione di sottodomini, host, servizi e ambienti. Molti server limitano AXFR agli indirizzi IP dei secondari autorizzati e possono usare TSIG per autenticare le richieste. Il controllo va testato dall’esterno con autorizzazione, evitando scansioni non consentite. Il fatto che la porta TCP 53 sia raggiungibile non dimostra che il trasferimento sia aperto.

Sicurezza e privacy

I record pubblici possono essere richiesti singolarmente tramite normali query, quindi impedire AXFR non rende segreti i nomi che sono già pubblicati e interrogabili. Il trasferimento aperto, tuttavia, offre una vista completa in una singola operazione e può esporre dati non ovvi o zone interne se la configurazione è errata. Le zone interne non dovrebbero essere pubblicate su server autoritativi pubblici; si separano viste e infrastrutture secondo il modello di sicurezza. Gli accessi dei secondari vanno limitati a host e chiavi specifici.

Quando si cambia provider, il trasferimento di zona può essere usato per replicare i dati, ma servono controlli di integrità. Si confrontano record, seriali, deleghe, DNSSEC e servizi di posta prima di spostare la delega. Chiavi TSIG e credenziali devono essere distribuite attraverso canali sicuri e ruotate se compromesse. Il server secondario deve servire la stessa versione, altrimenti gli utenti possono ricevere risposte differenti in base al nodo raggiunto.

Diagnosi e manutenzione

Se i nameserver autoritativi hanno risposte incoerenti, si verifica seriale SOA, log di NOTIFY, autorizzazioni AXFR/IXFR, connettività TCP e stato dei processi. Un secondario non aggiornato può restituire record obsoleti pur essendo raggiungibile. I provider possono usare sincronizzazione non visibile tramite AXFR; in quel caso la diagnosi segue strumenti ufficiali del servizio. È utile monitorare freschezza e coerenza da più punti, soprattutto dopo una modifica critica.

In sintesi, zone transfer mantiene copie di una zona DNS coerenti tra server autoritativi. AXFR è completo, IXFR incrementale, mentre NOTIFY segnala un cambiamento. La configurazione deve limitare trasferimenti ai secondari autorizzati e proteggere i dati di autenticazione.

← Tutto il glossario