Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection contre les registres de délégation suspendu dans Route 53
Avec Route 53, un client peut créer une zone hébergée, par exemple example.com pour héberger ses enregistrements DNS. Chaque zone hébergée est fournie avec un « ensemble de délégations », qui est un ensemble de quatre serveurs de noms qu'un client peut utiliser pour configurer les enregistrements NS dans le domaine parent. Ces enregistrements NS peuvent être appelés « enregistrements NS de délégation » ou « enregistrements de délégation ».
Pour que la zone hébergée example.com Route 53 fasse autorité, le propriétaire légitime du example.com domaine doit configurer les enregistrements de délégation dans son domaine parent « .com » par l'intermédiaire du bureau d'enregistrement de domaine. Dans les cas où un client perd l'accès aux quatre serveurs de noms configurés dans le domaine parent, par exemple parce que la zone hébergée associée est supprimée, cela peut créer un risque qu'un attaquant peut exploiter. C'est ce que l'on appelle le risque de « dossiers de délégation suspendus ».
Route 53 protège contre le risque d'enregistrement de délégation suspendu en cas de suppression d'une zone hébergée. Après la suppression, si une nouvelle zone hébergée est créée avec le même nom de domaine, Route 53 vérifiera si les enregistrements de délégation pointant vers la zone hébergée supprimée sont toujours présents dans le domaine parent. Si tel est le cas, Route 53 empêchera l'attribution de serveurs de noms qui se chevauchent. Il s'agit du scénario 1 dans les exemples suivants.
Cependant, il existe d'autres risques liés aux dossiers de délégation, contre lesquels Route 53 ne peut pas se protéger, comme le détaillent les scénarios 2 à 5 dans les exemples suivants. Pour vous protéger contre cet ensemble plus large de risques, assurez-vous que les enregistrements NS parents correspondent à la délégation définie pour la zone hébergée de la Route 53. Vous pouvez trouver l'ensemble de délégations d'une zone hébergée via la console Route 53 ou AWS CLI. Pour plus d'informations, consultez Liste des enregistrements ou get-hosted-zone
En outre, l'activation de la signature DNSSEC pour une zone hébergée Route 53 peut constituer une couche de protection supplémentaire au-delà des meilleures pratiques mentionnées ci-dessus. Le DNSSEC authentifie que les réponses DNS proviennent d'une source faisant autorité, protégeant ainsi efficacement contre ce risque. Pour de plus amples informations, veuillez consulter Configuration de la signature DNSSEC dans Amazon Route 53.
Exemples
Dans les exemples suivants, nous supposons que vous possédez un domaine example.com et son domaine enfantchild.example.com. Nous expliquerons comment, dans différents scénarios, des enregistrements de délégation suspendus peuvent être créés, comment Route 53 protège votre domaine contre les abus et comment atténuer efficacement les risques associés aux enregistrements de délégation suspendus.
- Scénario 1:
Vous créez une zone hébergée
child.example.comavec quatre serveurs de noms : <ns1><ns2>,<ns3>, et<ns4>. Vous configurez correctement la délégation dans la zone hébergéeexample.com, en créant des enregistrements NSchild.example.comde délégation pour quatre serveurs de noms <ns1><ns2>,<ns3>, et<ns4>. Lorsqu'une zonechild.example.comhébergée est supprimée sans supprimer les enregistrements NS de délégation dansexample.com, Route 53child.example.comprotège contre le risque de perte d'enregistrements de délégation en empêchant<ns1>, <ns2><ns3>, et en <ns4>empêchant l'attribution à des zones hébergées nouvellement créées avec le même nom de domaine.- Scénario 2:
Semblable au scénario 1, mais cette fois, vous supprimez la zone hébergée enfant ET les enregistrements NS de délégation dans la zone hébergée
example.com. Cependant, vous ajoutez à nouveau des enregistrements NS de délégation <ns1><ns2>, <ns3>et ce, <ns4>sans créer de zone hébergée pour les enfants. Ici,<ns1>, <ns2><ns3>, et <ns4>sont des enregistrements de délégation suspendus, car Route 53 supprime la mise en attente, qui empêchait l'<ns1><ns2><ns3><ns4>attribution de,, et permettra désormais aux zones hébergées nouvellement créées d'utiliser les serveurs de noms ci-dessus. Pour atténuer les risques, supprimez<ns1>, <ns2><ns3>, et des <ns4>enregistrements de délégation et ajoutez-les à nouveau uniquement après la création de la zone hébergée par l'enfant.- Scénario 3 :
Dans ce scénario, vous créez un ensemble de délégations réutilisables Route 53 avec des serveurs de noms <ns1><ns2>,<ns3>, et<ns4>. Ensuite, vous déléguez le domaine
example.comà ces serveurs de noms dans le domaine parent.com. Cependant, vous n'avez pas encore créé la zone hébergée pourexample.comle jeu de délégations réutilisable. Ici,<ns1>,, <ns2><ns3>, et <ns4>sont suspendus les dossiers de délégation. Pour atténuer les risques, créez la zone hébergée à l'aide du jeu de délégations réutilisable comprenant les serveurs de noms <ns1><ns2><ns3>,, et<ns4>.- Scénario 4 :
Vous créez des zones
child.example.comhébergées à la fois pour les serveurs de noms <ns1><ns2><ns3>,<ns4>, et, etgrandchild.child.example.compour les serveurs de noms <ns5><ns6>,<ns7>, et<ns8>. Cependant, vous déléguez les deux directement dans laexample.comzone, ce qui crée un risque de délégation incertain. Pour vous assurer que les délégations suivent une hiérarchie DNS appropriée, déléguez uniquement les sous-domaines via leurs zones parents immédiates. Par exemple, si vous souhaitez déléguergrandchild.child.example.com: commencez par déléguerchild.example.comavec les serveurs de noms <ns1><ns2><ns3>,, et <ns4>dans laexample.comzone, puis déléguezgrandchild.child.example.comavec les serveurs de noms <ns5><ns6><ns7>,, et <ns8>dans lachild.example.comzone, et supprimez toutes les délégations directes pourgrandchild.child.example.comdepuis laexample.comzone.- Scénario 5 :
Vous déléguez un domaine ou un sous-domaine aux serveurs de noms Route 53 avant de créer la zone hébergée correspondante, ce qui crée des enregistrements de délégation suspendus. C'est similaire au cas du scénario 3, mais le risque s'applique également lorsqu'aucun ensemble de délégations réutilisable n'est créé. Par exemple, vous déléguez le domaine
example.comà des serveurs de noms <ns1><ns2><ns3>, et <ns4>dans le domaine parent.com, mais aucun de ces serveurs de noms n'a jamais été hébergéexample.com. Route 53 ne peut pas protéger contre cela car aucune zone hébergée n'a jamais existé pour mettre en attente ces serveurs de noms pour ce nom de domaine. Pour atténuer les risques, déléguez uniquement aux serveurs de noms Route 53 qui appartiennent à une zone hébergée publique que vous contrôlez.