Qu'est-ce qu'un enregistrement PTR
Le DNS inverse fait correspondre une adresse IP à un nom d'hôte en utilisant un enregistrement PTR publié dans la zone spéciale in-addr.arpa pour IPv4, ou ip6.arpa pour IPv6, tel que décrit dans la RFC 1035. Contrairement au DNS direct, que le propriétaire du domaine contrôle, le DNS inverse pour une adresse est normalement défini par celui qui contrôle ce bloc d'adresses IP, généralement le fournisseur d'hébergement ou le fournisseur d'accès à Internet, et non l'opérateur du site web ou du domaine.
Pourquoi cela ne correspond souvent pas au domaine
Étant donné que le fournisseur d'hébergement définit généralement l'enregistrement PTR, il affiche très souvent un nom d'hôte générique appartenant au schéma de nommage de ce fournisseur, comme une chaîne de chiffres sous le domaine d'une entreprise d'hébergement, plutôt que quelque chose ressemblant au site web faisant l'objet de l'enquête. Ceci est tout à fait normal pour l'hébergement partagé, les plateformes cloud et la plupart des connexions internet grand public et professionnelles, et une incompatibilité entre le nom d'hôte direct et le nom PTR inverse n'est pas, en soi, un signe de quoi que ce soit de suspect.
Les configurations de serveurs de messagerie sont l'un des rares endroits où le DNS inverse est pratiquement pertinent: de nombreux systèmes de réception de courrier vérifient si une adresse IP d'envoi a un enregistrement PTR, et certains s'attendent à ce qu'il se résolve en un nom au sein de la même organisation, car un DNS inverse manquant ou non concordant est historiquement corrélé à des systèmes d'envoi mal configurés ou abusifs. Même là, il est traité comme un signal parmi plusieurs, pas comme un verdict autonome.
L'utiliser dans une enquête
La résolution DNS inverse peut aider à identifier quel fournisseur d'hébergement contrôle réellement une adresse IP, car le nom de domaine de l'hôte PTR nomme souvent directement le fournisseur, même lorsque les données de propriété réseau RDAP sont limitées. Dans certains cas, elle peut aussi suggérer à quelle plateforme partagée ou à quel niveau de service spécifique un serveur appartient. Elle ne devrait jamais être utilisée seule pour attribuer un site web à un opérateur, car c'est le fournisseur, et non l'opérateur, qui choisit la valeur PTR.
Les recherches DNS inversées d'adresses IP arbitraires ne font pas partie d'un rapport standard DNS public ou RDAP de domaine. Un rapport DNS public pour un nom de domaine renvoie les enregistrements publiés sous ce nom, tels que A, AAAA, MX, NS et TXT, et non l'enregistrement PTR pour une adresse IP qu'il résout. Les enquêteurs qui ont besoin de données PTR pour une IP devraient l'interroger directement dans la zone in-addr.arpa ou ip6.arpa pertinente, ou utiliser un outil de recherche DNS générique, et enregistrer le résolveur et l'heure utilisés, car le DNS inverse peut changer indépendamment de l'enregistrement direct.
- Interroger directement l'enregistrement PTR pour l'adresse IP en question.
- Attendez-vous à un nom d'hôte de marque de fournisseur plutôt qu'au nom du site web.
- Utilisez le PTR principalement pour aider à identifier le fournisseur d'hébergement, pas l'opérateur.
- Notez le résolveur et l'horodatage, car les enregistrements PTR peuvent changer.
- Ne traitez pas une non-concordance PTR seule comme une preuve d'acte répréhensible.
