
Una zona de política de respuesta ( RPZ ) es un mecanismo para introducir una política personalizada en los servidores del Sistema de Nombres de Dominio (DNS) , de modo que los resolvedores recursivos devuelvan resultados posiblemente modificados. Al modificar un resultado, se puede bloquear el acceso al host correspondiente.
El uso de una RPZ se basa en flujos de datos DNS, conocidos como transferencia de zona , desde un proveedor de RPZ al servidor de implementación. A diferencia de otros métodos de listas negras , como Google Safe Browsing , la aplicación cliente no gestiona ni visualiza la lista negra. Los navegadores web y cualquier otra aplicación cliente que se conecte a servidores en Internet necesitan la dirección IP del servidor para establecer la conexión. El resolvedor local suele ser un software del sistema que, a su vez, envía la consulta a un resolvedor recursivo , que a menudo se encuentra en el servidor del proveedor de servicios de Internet . Si este último servidor implementa una RPZ y el nombre consultado o la dirección resultante se encuentran en la lista negra, la respuesta se modifica para impedir el acceso.
Historia
El mecanismo RPZ fue desarrollado por el Consorcio de Sistemas de Internet , liderado por Paul Vixie, como un componente del servidor de nombres de dominio (DNS) BIND . [ 1 ] Estuvo disponible por primera vez en la versión 9.8.1 de BIND, lanzada en 2010, y se anunció públicamente por primera vez en Black Hat en julio de 2010. [ 2 ] También está disponible en el software Unbound a partir de la versión 1.14.0. [ 3 ]
El mecanismo RPZ se publica como un estándar abierto e independiente del proveedor para el intercambio de información de configuración de firewall DNS, lo que permite que otros programas de resolución DNS lo implementen. [ 4 ] [ 5 ]
RPZ se desarrolló como una tecnología para combatir el uso indebido del DNS por parte de grupos o personas con intenciones maliciosas u otros fines nefastos. Es una continuación del proyecto Mail Abuse Prevention System , que introdujo los datos de reputación como mecanismo para protegerse contra el correo basura . RPZ extiende el uso de los datos de reputación al Sistema de Nombres de Dominio (DNS).
Función
RPZ permite que un resolvedor recursivo de DNS elija acciones específicas que se realizarán para varias colecciones de datos de nombres de dominio (zonas).
Para cada zona, el servicio DNS puede optar por realizar una resolución completa (comportamiento normal) u otras acciones, incluyendo declarar que el dominio solicitado no existe (técnicamente, NXDOMAIN) o que el usuario debe visitar un dominio diferente (técnicamente, CNAME), entre otras posibles acciones.
Dado que la información de zona se puede obtener de fuentes externas (mediante una transferencia de zona), esto permite que un servicio DNS obtenga información de una organización externa sobre la información del dominio y luego decida cómo manejar esa información de una manera no estándar.
Objetivo
RPZ es esencialmente un mecanismo de filtrado que impide que las personas visiten dominios de Internet o las redirige a otras ubicaciones manipulando las respuestas DNS de diferentes maneras.
RPZ ofrece a los operadores de resolución recursiva de DNS la oportunidad de obtener datos de reputación de organizaciones externas sobre dominios que pueden ser dañinos, y luego usar esa información para evitar daños a las computadoras que usan la resolución recursiva, impidiendo que esas computadoras visiten los dominios potencialmente dañinos.
Mecanismo y datos
RPZ es un mecanismo que necesita datos para poder responder.
Algunas organizaciones de seguridad en Internet ofrecieron datos que describían dominios potencialmente peligrosos en las primeras etapas del desarrollo del mecanismo RPZ. Otros servicios también ofrecen RPZ para categorías de dominio específicas (por ejemplo, para dominios con contenido para adultos). Un operador de resolución recursiva también puede definir fácilmente sus propios datos de nombres de dominio (zonas) para que los utilice RPZ.
Ejemplo de uso
Consideremos que Alice utiliza un ordenador que emplea un servicio DNS (resolutor recursivo) configurado para usar RPZ y que tiene acceso a una fuente de datos de zona que enumera los dominios que se consideran peligrosos.
Alice recibe un correo electrónico con un enlace que parece dirigirla a un sitio de confianza y decide hacer clic en él. Lo hace, pero la dirección real no es la fuente confiable que había leído, sino un sitio peligroso conocido por el servicio DNS.
Cuando el servicio DNS detecta que la dirección web resultante es peligrosa, en lugar de indicarle a su computadora cómo acceder a ella (respuesta sin modificar), envía información que la redirige a una ubicación segura. Dependiendo de cómo el servicio DNS configure sus políticas, la respuesta modificada puede ser una página fija en un sitio web que le informe de lo sucedido, un código de error DNS como NXDOMAIN o NODATA, o bien, no enviar ninguna respuesta.
Véase también
Referencias
- ↑ Paul Vixie; Vernon Schryver (21 de junio de 2018). "Historia y evolución" . Zonas de política de respuesta DNS (RPZ) . IETF . sec. 10. ID vixie-dnsop-dns-rpz.
- ↑ Andrew Fried; Victoria Risk (9 de mayo de 2017). "Tutorial sobre la configuración de BIND para usar zonas de política de respuesta (RPZ)" (PDF) . Consorcio de Sistemas de Internet .
- ↑ "Zonas de política de respuesta" . Documentación de Unbound . Laboratorios NLnet.
- ↑ Paul Vixie; Vernon Schryver (diciembre de 2010). "Zonas de política de respuesta DNS (DNS RPZ)" . Consorcio de sistemas de Internet .
- ↑ "Draft-ietf-dnsop-DNS-RPZ-00 - Zonas de política de respuesta DNS (RPZ)" . Ietf Datatracker .
Enlaces externos
- La entrada original del blog (Paul Vixie)
- Diapositivas con más detalles (Paul Vixie) - Archivadas
- Información del feed de datos RPZ de Spamhaus
- Creación de firewalls DNS con zonas de políticas de respuesta
- Uso de URLhaus como zona de política de respuesta (RPZ)
- Software DNS
- Software gratuito relacionado con redes