Articulo de referencia

Subred del cliente EDNS

La subred de cliente EDNS ( ECS ) es una opción en los Mecanismos de extensión para DNS que permite a un resolvedor DNS recursivo especificar la subred para el host o cliente en...

La subred de cliente EDNS ( ECS ) es una opción en los Mecanismos de extensión para DNS que permite a un resolvedor DNS recursivo especificar la subred para el host o cliente en cuyo nombre realiza una consulta DNS . Esto generalmente tiene como objetivo acelerar la entrega de datos desde redes de distribución de contenido (CDN), al permitir un mejor uso del equilibrio de carga basado en DNS para seleccionar una dirección de servicio cercana al cliente cuando el equipo cliente no se encuentra necesariamente cerca del resolvedor recursivo. [ 1 ] [ 2 ]

Cuando un servidor de nombres autoritativo recibe una consulta DNS, aprovecha la extensión DNS ECS para resolver el nombre de host a una CDN geolocalizada cerca de la subred de la IP del cliente ; por lo tanto, el cliente realiza solicitudes posteriores a una CDN cercana, reduciendo así la latencia. El mecanismo de subred del cliente EDNS se especifica en el RFC 7871 . 

Implicaciones para la privacidad y la seguridad

Debido a que ECS proporciona información de red del cliente al servidor DNS autoritativo ascendente, la extensión revela cierta información sobre la ubicación del cliente que el servidor DNS autoritativo no podría deducir de otro modo. La misma información de red del cliente también está disponible para las redes de tránsito entre el servidor recursivo del cliente y el servidor autoritativo del dominio. [ 3 ] Investigadores de seguridad han sugerido que ECS podría usarse para realizar vigilancia de internet . [ 3 ] ECS también puede ser explotado para realizar ataques de envenenamiento selectivo de caché DNS destinados a redirigir solo a clientes específicos a un registro DNS envenenado. [ 3 ]

Listado de permisos

La empresa de CDN Akamai configura sus servidores DNS autoritativos para ignorar ECS por defecto. Solo las consultas de los resolvedores incluidos en la lista de permitidos reciben respuestas que incorporan información de la subred del cliente. La pertenencia a la lista de permitidos se determina mediante un acuerdo comercial [ 4 ] y actualmente incluye a Cisco OpenDNS y Google Public DNS [ 5 ] .

El resolvedor recursivo Cisco OpenDNS solo reenvía ECS a los servidores autoritativos que ha incluido en una lista de permitidos. Los proveedores de DNS autoritativos deben ponerse en contacto con OpenDNS para incluir sus servidores por nombre de host. [ 6 ]

Controversia por la falta de apoyo

El propietario de la herramienta de autoarchivo web Archive.today ha expresado su preocupación por el hecho de que Cloudflare 1.1.1.1 no esté pasando el contenido de este campo al servidor DNS autoritativo de Archive.today, y en respuesta ha configurado los servidores DNS autoritativos del sitio para que consideren inválidas las solicitudes DNS de Cloudflare, bloqueando efectivamente que 1.1.1.1 resuelva los registros DNS del sitio web. [ 7 ]

El propietario del sitio cree que 1.1.1.1 enruta con demasiada frecuencia las solicitudes DNS recursivas de una manera geográficamente no óptima, lo que provoca una conectividad peor que si la función estuviera disponible en todo momento. [ 7 ]

El director ejecutivo de Cloudflare, Matthew Prince, citó preocupaciones de privacidad como razón para que 1.1.1.1 no admita ECS. [ 8 ]

Referencias

  1. "Cómo funciona" . Internet más rápido . Archivado del original el 28 de marzo de 2018. Consultado el 27 de marzo de 2018 .
  2. "Directrices de la subred de cliente EDNS (ECS) | DNS público | Google Developers" . Google Developers . Consultado el 2 de abril de 2018 .
  3. 1 2 3 Kintis P, Nadji Y, Dagon D, Farrell M, Antonakakis M (junio de 2016). "Comprensión de las implicaciones de privacidad de ECS" (PDF) . Detección de intrusiones y malware, y evaluación de vulnerabilidades . Lecture Notes in Computer Science. Vol. 9721. Springer. págs. 343–353 . doi : 10.1007/978-3-319-40667-1_17 . ISBN   978-3-319-40667-1.
  4. Al-Dalky, Rami; Rabinovich, Michael; Schomp, Kyle (21-23 de octubre de 2019). Una mirada al comportamiento ECS de los resolutores DNS (PDF) . Conferencia de medición de Internet. Ámsterdam, Países Bajos: ACM. pág. 3. doi : 10.1145/3355369.3355586 . Archivado (PDF) del original el 15 de septiembre de 2025. Recuperado el 28 de junio de 2026 . 
  5. "¿Qué CDN admiten edns-client-subnet?" . CDN Planet . 23/08/2021. Archivado del original el 27/12/2025 . Consultado el 28/06/2026 .
  6. "Preguntas frecuentes sobre subredes de clientes EDNS" . OpenDNS . 3 de enero de 2025. Archivado del original el 10 de junio de 2025. Consultado el 28 de junio de 2026 .
  7. 1 2 @archiveis (16 de julio de 2018) ."Tener que hacer" no es tan directo aquí" ( Tweet ) vía Twitter . La ausencia de EDNS y la enorme discrepancia (no solo a nivel de AS/país, sino incluso a nivel continental) de dónde provienen las solicitudes DNS y HTTP relacionadas causan tantos problemas que considero que las solicitudes sin EDNS de Cloudflare no son válidas.
  8. Matthew Prince (4 de mayo de 2019). "Comentario de Matthew Prince en Hacker News" . Hacker News . Recuperado el 4 de octubre de 2021. El propietario de archive.is ha explicado que nos devuelve malos resultados porque no pasamos la información de la subred EDNS. Esta información filtra información sobre la IP de un solicitante y, a su vez, sacrifica la privacidad de los usuarios. Esto es especialmente problemático a medida que trabajamos para cifrar más tráfico DNS ya que la solicitud del Resolver al DNS Autoritativo normalmente no está cifrada. Somos conscientes de ejemplos del mundo real donde actores de estados nación han monitoreado la información de la subred EDNS para rastrear individuos, lo cual fue parte de la motivación para las políticas de privacidad y seguridad de 1.1.1.1.