Segurança de DNS
Melhores práticas de DNS
Passos práticos para proteger sua infraestrutura de DNS.
Escolhendo a proteção de DNS
Requisitos críticos:
SLA de 100% de disponibilidade:
- O DNS não pode sofrer interrupções
- Procure provedores com SLAs rigorosos
- Entenda a metodologia de medição do SLA
Proteção sempre ativa:
- Sem atrasos por ativação manual
- Limpeza contínua de tráfego
- Resposta de mitigação instantânea
Rede Anycast global:
- Presença distribuída em todos os continentes
- Múltiplos centros de limpeza de tráfego
- Distribuição geográfica de carga
Capacidade massiva:
- Capacidade de mitigação em nível de Tbps
- Histórico comprovado com grandes ataques
- Infraestrutura escalável
Suporte a DNSSEC:
- Compatibilidade total com DNSSEC
- Opções de gerenciamento automatizado de chaves
- Suporte a validação
Melhores práticas de configuração
Servidores autoritativos:
Múltiplos servidores de nomes:
- Mínimo de 3 a 4 servidores de nomes por zona
- Redes /24 diferentes (diversidade de IP)
- Localizações geográficas diferentes
- Sistemas autônomos diferentes (diversidade de ASN)
Configuração de TTL:
- TTLs mais longos para registros estáveis (3600 a 86400 segundos)
- TTLs mais curtos durante migrações (300 a 600 segundos)
- Equilibre o benefício do cache com a flexibilidade de alteração
Gerenciamento de registros:
- Auditoria regular dos registros DNS
- Remova registros não utilizados prontamente
- Documente todas as alterações
- Controle de versão para arquivos de zona
Configuração do resolvedor:
Para organizações que operam resolvedores:
Desativar recursão:
- Em servidores autoritativos (devem responder apenas pelas próprias zonas)
- Previne o abuso do resolvedor
Limitação de taxa:
- Limitar consultas por origem
- Limitar respostas por destino (RRL)
Encaminhamento:
- Considere encaminhar para um serviço de resolvedor protegido
- Não exponha resolvedores internos diretamente à internet
Melhores práticas de controle de acesso
Gerenciamento de DNS:
Autenticação forte:
- Autenticação de dois fatores (MFA) obrigatória
- Contas exclusivas por administrador (sem credenciais compartilhadas)
- Troca regular de senhas
- Separação de privilégios (acesso somente leitura vs. edição)
Lista de permissão de IP:
- Restringir o gerenciamento de DNS a IPs conhecidos
- Exigência de VPN para acesso remoto
- Procedimentos de acesso de emergência documentados
Gestão de mudanças:
- Todas as alterações registradas com carimbo de data/hora e usuário
- Processo de aprovação de mudanças para zonas críticas
- Testes automatizados antes da implantação em produção
- Procedimentos de reversão documentados
Segurança de transferência de zona:
Restrições de AXFR/IXFR:
- Permitir apenas de servidores secundários autorizados
- Controle de acesso baseado em IP
- TSIG (Assinaturas de Transação) para autenticação
- Monitorar tentativas de transferência não autorizadas
Monitoramento e alertas
O que monitorar diariamente:
Métricas de consulta:
- Volume total de consultas
- Consultas por zona
- Taxa de NXDOMAIN
- Distribuição por tipo de consulta
Métricas de desempenho:
- Tempo médio de resposta
- Tempo de resposta no percentil 95
- Utilização de CPU/memória do servidor
- Uso de largura de banda da rede
Métricas de segurança:
- Tentativas de autenticação falhas
- Solicitações de transferência de zona
- Padrões de consulta incomuns
- Distribuição de IP de origem
Configuração de alertas:
- Volume de consultas >5x a linha de base
- Taxa de NXDOMAIN >20% das consultas
- Tempo de resposta >100ms
- IP único >1000 consultas/minuto
- Qualquer tentativa de transferência de zona (se desativada)
Redundância e Backup
Redundância de Provedor DNS:
Provedores Primário + Secundário:
- Diferentes provedores de hospedagem DNS
- Sincronização automática entre provedores
- Infraestrutura independente
- Diversidade geográfica
Benefícios:
- Redundância em nível de provedor
- Isolamento de ataques DDoS
- Flexibilidade nas janelas de manutenção
- Proteção contra interrupções do provedor
Backups de Arquivos de Zona:
- Backups automatizados diários
- Armazenamento de backups fora do local
- Histórico de versões (mais de 30 dias)
- Testes trimestrais de procedimentos de restauração
Atividades Regulares de Segurança
Semanalmente:
- Analisar tendências de volume de consultas
- Verificar padrões de tráfego incomuns
- Verificar a resolução de DNS a partir de vários locais
Mensalmente:
- Auditar registros DNS quanto à precisão
- Revisar e atualizar limites de taxa (rate limiting)
- Verificar vulnerabilidades de sequestro de subdomínio
- Analisar logs de acesso
Trimestralmente:
- Testar failover para provedores de DNS secundários
- Realizar exercício simulado de resposta a incidentes de DNS
- Revisar e atualizar políticas de segurança de DNS
- Auditar permissões de acesso de usuários
Anualmente:
- Avaliação completa de segurança de DNS
- Rolagem de chaves DNSSEC (se aplicável)
- Revisão de desempenho de fornecedores/provedores
- Simulado de recuperação de desastres
Checklist de Segurança de DNS
✅ Proteção: Proteção DDoS sempre ativa com Anycast
✅ DNSSEC: Ativado e validado
✅ Redundância: Múltiplos servidores autoritativos em redes distintas
✅ Monitoramento: Monitoramento contínuo com alertas automatizados
✅ Controle de Acesso: MFA, lista de permissões de IP e registro de auditoria
✅ Limitação de Taxa: Limites de taxa de consulta e resposta configurados
✅ Transferências de Zona: Restritas apenas a servidores autorizados
✅ Backups: Backups diários automatizados de arquivos de zona
✅ Testes: Exercícios trimestrais de failover e recuperação de desastres
✅ Documentação: Manual de resposta a incidentes atualizado
Erros comuns de segurança de DNS para evitar
❌ Usar hospedagem DNS gratuita ou básica sem proteção contra DDoS
❌ Depender de um único provedor de DNS (sem redundância)
❌ Permitir transferências de zona sem restrições
❌ Nenhum monitoramento ou alerta configurado
❌ Autenticação fraca no gerenciamento de DNS
❌ Manter registros DNS não utilizados (risco de sequestro de subdomínio)
❌ Ausência de testes em procedimentos de failover
❌ Ignorar o DNS no planejamento de recuperação de desastres
Conclusão principal: A segurança de DNS não é algo que se configura e se esquece. Ela exige monitoramento constante, testes regulares e melhoria contínua para proteger essa infraestrutura crítica.
