Resumo
- Uma RPZ carrega gatilhos e ações propostas em uma zona DNS. Transferência autenticada identifica o publicador e a versão, mas não comprova que o indicador está certo nem que sua consequência serve para todos os clientes.
- O operador local escolhe precedência, sobrescrita de ação, PASSTHRU, escopo, DNSSEC, TTL, cache, prontidão e EDE. A resposta modificada pertence a quem configurou o resolvedor.
Uma empresa decide redirecionar domínios maliciosos para uma página de orientação. O fornecedor entrega somente gatilhos; o assinante usa uma substituição CNAME para seu próprio portal. Quando um falso positivo aparece, usuários deixam de acessar um serviço legítimo e o suporte recebe milhares de chamados. O feed apontou um nome. Foi a empresa que escolheu publicar outro endereço.
Essa distinção evita uma desculpa frequente: “veio da lista”. A lista não ocupa sozinha o caminho da consulta. Ela só adquire efeito depois que o resolvedor a aceita, posiciona entre outras políticas e associa a uma ação.
A documentação atual do BIND 9 trata Response Policy Zone como formato aberto e neutro de fornecedor, com regras de firewall DNS codificadas em uma zona e propagadas pelos mecanismos comuns de transferência. Unbound e PowerDNS Recursor implementam a mesma ideia com controles próprios.
O documento draft-vixie-dnsop-dns-rpz-00 precisa ser descrito sem promoção indevida: é um Internet-Draft individual expirado, não um RFC nem um padrão endossado pelo IETF. Seu histórico no Datatracker registra estado dormente desde julho de 2020. Ele documenta a linguagem compartilhada; não cria autoridade normativa atual.
O texto separa publicador e assinante. A transferência disponibiliza o conteúdo da política. A configuração do servidor recursivo do assinante promove esse conteúdo ao plano de controle local. TSIG pode autenticar a relação de transferência e proteger a zona contra alteração no caminho. Não julga o risco do domínio nem a proporcionalidade do bloqueio.
Há cinco famílias de gatilho: endereço do cliente, QNAME, endereço que apareceria na resposta, nome do servidor autoritativo e endereço desse servidor. Elas operam em estágios distintos. QNAME pode agir cedo; RPZ-IP precisa do resultado original; NSDNAME e NSIP podem alcançar muitos domínios de uma infraestrutura compartilhada. A precisão de um indicador sobre um servidor não equivale à precisão sobre todos os nomes hospedados nele.
Também há seis consequências. NXDOMAIN fabrica inexistência. NODATA preserva o nome, mas nega o tipo solicitado. DROP não envia nada. TCP-only exige nova tentativa por TCP. Local Data cria conteúdo, como o CNAME do portal. PASSTHRU preserva uma exceção. Aplicações, caches e equipes de suporte reagem de modo diferente a cada uma.
A referência de configuração do BIND mostra onde a autoridade local aparece. Entre zonas com correspondência, vence a primeira na lista; dentro dela, tipo de gatilho e especificidade resolvem o empate. Unbound também aplica zonas na ordem configurada e considera PASSTHRU uma correspondência que interrompe as seguintes. Por isso BIND recomenda colocar uma RPZ interna antes de feeds externos e registrar ali parceiros que não podem ser afetados por regras futuras.
O assinante ainda pode substituir todas as ações. BIND oferece NXDOMAIN, NODATA, DROP, TCP-only, PASSTHRU ou CNAME local. Unbound permite conservar os gatilhos externos e enviar todos os acertos para um domínio próprio. PowerDNS expõe Custom, Drop, NXDOMAIN, NODATA, Truncate e NoAction. A cadeia de responsabilidade acompanha essa mudança.
Até a observação sem efeito difere por produto. Em Unbound, disabled registra, não conta como acerto e deixa a próxima zona ser avaliada. PASSTHRU conta como acerto e encerra a política posterior. BIND tem sua própria semântica de DISABLED. Um ensaio só é seguro depois de confirmar a resposta efetiva, não pelo nome da opção.
PowerDNS documenta outra fonte de divergência: a ordem de avaliação mudou entre versões e faz escolhas de desempenho e privacidade sobre quando consultar cliente, QNAME, servidores e endereços de resposta. Dois resolvedores com as mesmas zonas podem escolher regras diferentes. O hash da lista não captura a versão do código que a executou.
DNSSEC impede que a síntese herde uma autoridade que não possui. O rascunho RPZ chama o resultado modificado de resposta deliberadamente diferente do dado verdadeiro da autoridade. Por padrão, BIND evita RPZ quando o cliente pede material DNSSEC e a zona original o fornece. break-dnssec yes força a mudança, mas o resultado não pode validar.
O RFC 4035 define como Bogus o dado que deveria formar cadeia de confiança e não consegue, por ataque, erro de configuração ou corrupção. Também reconhece o peso da política local do recursor. DNSSEC autentica RRsets autoritativos; não assina o NXDOMAIN ou o CNAME criado pelo assinante.
O erro pode persistir. O RFC 2308 define cache negativo para NXDOMAIN e NODATA, com escopos diferentes e TTL. BIND limita localmente o TTL da política. PowerDNS controla TTL sintetizado e limpeza de cache. Retirar o item no produtor, receber IXFR, invalidar o cache do recursor e expirar caches a jusante são quatro momentos separados.
O RFC 8914 ajuda a declarar a origem da decisão: EDE 15 para política interna de segurança, 16 para exigência externa, 17 para filtragem pedida pelo cliente e 18 para cliente não autorizado. BIND e PowerDNS podem anexar EDE a acertos RPZ. Assim, uma ordem judicial não precisa aparecer como iniciativa do operador, nem uma preferência do cliente como bloqueio universal.
EDE continua sendo diagnóstico, não autorização. O RFC diz que não muda o processamento DNS e pode não estar autenticado. A prova útil combina código e texto com serial do feed, nome da política local, gatilho, ação, classe de cliente e TTL.
Frescor exige política própria. O rascunho expirado pede baixa latência para remover regra errada ou obsoleta, não só para adicionar ameaça. PowerDNS pode gravar a última versão recebida e usá-la como semente na inicialização. BIND pode responder SERVFAIL até as RPZ estarem prontas ou trabalhar com as que carregaram. Sem idade máxima e responsável pelo rollback, continuidade vira aplicação indefinida de informação antiga.
As ideias de Heng Lu sobre primazia do código em execução, especificação inicial mínima e decisão futura localizada e camadas de realidade mantêm a fronteira: formato comum transporta candidatos; configuração local decide; consulta observada prova efeito. Um objeto válido não recebe competência automática sobre a camada seguinte.
Uma auditoria defensável liga publicador, serial, autenticação da transferência, admissão, ordem, sobrescrita, regra vencedora, ação, TTL, EDE e sonda por grupo de clientes. Também compara a resposta com a resolução autoritativa fora do caminho de política. Só então “a lista bloqueou” pode ser substituído por uma descrição verdadeira de quem fez o quê.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
