Melhores práticas de DNS

Under Melhores práticas de DNS
Nenhum item encontrado.
Compartilhar com:

Passos práticos para proteger sua infraestrutura de DNS.

Escolhendo a proteção de DNS

Requisitos críticos:

‍

SLA de 100% de disponibilidade:

  • O DNS não pode sofrer interrupções
  • Procure provedores com SLAs rigorosos
  • Entenda a metodologia de medição do SLA

Proteção sempre ativa:

  • Sem atrasos por ativação manual
  • Limpeza contínua de tráfego
  • Resposta de mitigação instantânea

Rede Anycast global:

  • Presença distribuída em todos os continentes
  • Múltiplos centros de limpeza de tráfego
  • Distribuição geográfica de carga

Capacidade massiva:

  • Capacidade de mitigação em nível de Tbps
  • Histórico comprovado com grandes ataques
  • Infraestrutura escalável

Suporte a DNSSEC:

  • Compatibilidade total com DNSSEC
  • Opções de gerenciamento automatizado de chaves
  • Suporte a validação

Melhores práticas de configuração

Servidores autoritativos:

‍

Múltiplos servidores de nomes:

  • Mínimo de 3 a 4 servidores de nomes por zona
  • Redes /24 diferentes (diversidade de IP)
  • Localizações geográficas diferentes
  • Sistemas autônomos diferentes (diversidade de ASN)

Configuração de TTL:

  • TTLs mais longos para registros estáveis (3600 a 86400 segundos)
  • TTLs mais curtos durante migrações (300 a 600 segundos)
  • Equilibre o benefício do cache com a flexibilidade de alteração

Gerenciamento de registros:

  • Auditoria regular dos registros DNS
  • Remova registros não utilizados prontamente
  • Documente todas as alterações
  • Controle de versão para arquivos de zona

Configuração do resolvedor:

Para organizações que operam resolvedores:

‍

Desativar recursão:

  • Em servidores autoritativos (devem responder apenas pelas próprias zonas)
  • Previne o abuso do resolvedor

Limitação de taxa:

  • Limitar consultas por origem
  • Limitar respostas por destino (RRL)

Encaminhamento:

  • Considere encaminhar para um serviço de resolvedor protegido
  • Não exponha resolvedores internos diretamente à internet

Melhores práticas de controle de acesso

Gerenciamento de DNS:

‍

Autenticação forte:

  • Autenticação de dois fatores (MFA) obrigatória
  • Contas exclusivas por administrador (sem credenciais compartilhadas)
  • Troca regular de senhas
  • Separação de privilégios (acesso somente leitura vs. edição)

Lista de permissão de IP:

  • Restringir o gerenciamento de DNS a IPs conhecidos
  • Exigência de VPN para acesso remoto
  • Procedimentos de acesso de emergência documentados

Gestão de mudanças:

  • Todas as alterações registradas com carimbo de data/hora e usuário
  • Processo de aprovação de mudanças para zonas críticas
  • Testes automatizados antes da implantação em produção
  • Procedimentos de reversão documentados

Segurança de transferência de zona:

Restrições de AXFR/IXFR:

  • Permitir apenas de servidores secundários autorizados
  • Controle de acesso baseado em IP
  • TSIG (Assinaturas de Transação) para autenticação
  • Monitorar tentativas de transferência não autorizadas

Monitoramento e alertas

O que monitorar diariamente:

‍

Métricas de consulta:

  • Volume total de consultas
  • Consultas por zona
  • Taxa de NXDOMAIN
  • Distribuição por tipo de consulta

Métricas de desempenho:

  • Tempo médio de resposta
  • Tempo de resposta no percentil 95
  • Utilização de CPU/memória do servidor
  • Uso de largura de banda da rede

Métricas de segurança:

  • Tentativas de autenticação falhas
  • Solicitações de transferência de zona
  • Padrões de consulta incomuns
  • Distribuição de IP de origem

Configuração de alertas:

  • Volume de consultas >5x a linha de base
  • Taxa de NXDOMAIN >20% das consultas
  • Tempo de resposta >100ms
  • IP único >1000 consultas/minuto
  • Qualquer tentativa de transferência de zona (se desativada)

Redundância e Backup

Redundância de Provedor DNS:

‍

Provedores Primário + Secundário:

  • Diferentes provedores de hospedagem DNS
  • Sincronização automática entre provedores
  • Infraestrutura independente
  • Diversidade geográfica

Benefícios:

  • Redundância em nível de provedor
  • Isolamento de ataques DDoS
  • Flexibilidade nas janelas de manutenção
  • Proteção contra interrupções do provedor

Backups de Arquivos de Zona:

  • Backups automatizados diários
  • Armazenamento de backups fora do local
  • Histórico de versões (mais de 30 dias)
  • Testes trimestrais de procedimentos de restauração

Atividades Regulares de Segurança

Semanalmente:

  • Analisar tendências de volume de consultas
  • Verificar padrões de tráfego incomuns
  • Verificar a resolução de DNS a partir de vários locais

Mensalmente:

  • Auditar registros DNS quanto à precisão
  • Revisar e atualizar limites de taxa (rate limiting)
  • Verificar vulnerabilidades de sequestro de subdomínio
  • Analisar logs de acesso

Trimestralmente:

  • Testar failover para provedores de DNS secundários
  • Realizar exercício simulado de resposta a incidentes de DNS
  • Revisar e atualizar políticas de segurança de DNS
  • Auditar permissões de acesso de usuários

Anualmente:

  • Avaliação completa de segurança de DNS
  • Rolagem de chaves DNSSEC (se aplicável)
  • Revisão de desempenho de fornecedores/provedores
  • Simulado de recuperação de desastres

Checklist de Segurança de DNS

✅ Proteção: Proteção DDoS sempre ativa com Anycast
✅ DNSSEC: Ativado e validado
✅ Redundância: Múltiplos servidores autoritativos em redes distintas
✅ Monitoramento: Monitoramento contínuo com alertas automatizados
✅ Controle de Acesso: MFA, lista de permissões de IP e registro de auditoria
✅ Limitação de Taxa: Limites de taxa de consulta e resposta configurados
✅ Transferências de Zona: Restritas apenas a servidores autorizados
✅ Backups: Backups diários automatizados de arquivos de zona
✅ Testes: Exercícios trimestrais de failover e recuperação de desastres
✅ Documentação: Manual de resposta a incidentes atualizado

Erros comuns de segurança de DNS para evitar

❌ Usar hospedagem DNS gratuita ou básica sem proteção contra DDoS
❌ Depender de um único provedor de DNS (sem redundância)
❌ Permitir transferências de zona sem restrições
❌ Nenhum monitoramento ou alerta configurado
❌ Autenticação fraca no gerenciamento de DNS
❌ Manter registros DNS não utilizados (risco de sequestro de subdomínio)
❌ Ausência de testes em procedimentos de failover
❌ Ignorar o DNS no planejamento de recuperação de desastres

‍

Conclusão principal: A segurança de DNS não é algo que se configura e se esquece. Ela exige monitoramento constante, testes regulares e melhoria contínua para proteger essa infraestrutura crítica.

‍