⚠️ Zone Transfer Test

Test op AXFR zone transfer kwetsbaarheid

Wat is een DNS Zone Transfer?

Een zone transfer (AXFR) is een mechanisme om DNS-databases over servers te repliceren. Hoewel essentieel voor DNS-redundantie, stelt het toestaan van ongeautoriseerde zone transfers uw volledige DNS-structuur bloot.

Beveiligingsrisico's van Open Zone Transfers

  • Informatie-onthulling: Onthult alle subdomeinen en interne hostnamen Reveals all subdomains and internal hostnames
  • Aanvalsoppervlak in kaart brengen: Helpt aanvallers doelen te identificeren Helps attackers identify targets
  • Netwerktopologie blootstelling: Toont interne IP-adressen Shows internal IP addresses
  • Nalevingsproblemen: Kan in strijd zijn met beveiligingsbeleid May violate security policies

Hoe Zone Transfers te Beveiligen

  • Beperk AXFR alleen tot geautoriseerde secundaire nameservers
  • Gebruik TSIG (Transaction Signatures) voor authenticatie
  • Configureer firewallregels om poort 53 TCP te blokkeren voor ongeautoriseerde IP's
  • Audit regelmatig DNS-serverconfiguraties

Veelgestelde Vragen

Is zone transfer altijd slecht?

Nee, zone transfers tussen uw eigen geautoriseerde servers zijn noodzakelijk voor DNS-redundantie. Alleen ongeautoriseerde transfers zijn een beveiligingsrisico.

Wat als mijn test "kwetsbaar" toont?

Configureer uw nameserver om AXFR-verzoeken te beperken tot specifieke IP-adressen of gebruik TSIG-authenticatie.

Tests whether DNS servers allow unauthorized zone transfers (AXFR), which expose all DNS records — a significant security vulnerability.

Key Facts

  • ~5% of domains allow public zone transfers
  • In OWASP testing guidelines
  • IXFR transfers only changed records
  • Zone transfers use TCP port 53

Frequently Asked Questions

What is a zone transfer?

Copies entire DNS zone from one nameserver to another. Meant for replication, dangerous if publicly accessible.

Why is open zone transfer dangerous?

Exposes all DNS records: subdomains, internal hostnames, IPs, mail servers. Attackers use for reconnaissance.

How to disable public zone transfers?

Configure DNS to allow transfers only to specific secondary IPs. BIND: allow-transfer { ip; };