Cos'è un record PTR
Il DNS inverso mappa un indirizzo IP a un nome host usando un record PTR pubblicato nella zona speciale in-addr.arpa per IPv4, o ip6.arpa per IPv6, come descritto nella RFC 1035. A differenza del DNS diretto, che è controllato dal proprietario del dominio, il DNS inverso per un indirizzo è normalmente impostato da chi controlla quel blocco di indirizzi IP, tipicamente il provider di hosting o il provider di servizi Internet, non il sito web o l'operatore del dominio.
Perché spesso non corrisponde al dominio
Poiché il provider di hosting di solito imposta il record PTR, molto spesso esso mostra un hostname generico appartenente al proprio schema di denominazione del provider, come una stringa di numeri sotto il dominio di un'azienda di hosting, piuttosto che qualcosa che assomigli al sito web oggetto di indagine. Questo è completamente normale per l'hosting condiviso, le piattaforme cloud e la maggior parte delle connessioni internet consumer e aziendali, e una discordanza tra l'hostname forward e il nome PTR inverso non è, di per sé, un segno di qualcosa di sospetto.
Le configurazioni dei server di posta sono uno dei pochi ambiti in cui il DNS inverso è praticamente rilevante: molti sistemi di posta riceventi controllano che un IP mittente abbia un record PTR, e alcuni si aspettano che si risolva in un nome nella stessa organizzazione, perché un DNS inverso mancante o non corrispondente è storicamente correlato a sistemi di invio mal configurati o abusivi. Anche in questo caso è trattato come un segnale tra molti, non un verdetto autonomo.
Utilizzo in un'indagine
Il DNS inverso può aiutare a identificare quale provider di hosting controlla effettivamente un indirizzo IP, poiché il dominio del nome host PTR spesso indica direttamente il provider, anche quando i dati di proprietà di rete RDAP sono scarsi. In alcuni casi, può anche suggerire a quale specifica piattaforma condivisa o livello di servizio un server appartenga. Non dovrebbe mai essere usato da solo per attribuire un sito web a un operatore, poiché il provider, non l'operatore, sceglie il valore PTR.
Le ricerche DNS inverse di indirizzi IP arbitrari non fanno parte di un report di dominio DNS pubblico o RDAP standard; un report DNS pubblico per un nome di dominio restituisce i record pubblicati sotto quel nome, come A, AAAA, MX, NS e TXT, non il record PTR per un indirizzo IP a cui si risolve. Gli investigatori che necessitano di dati PTR per un IP dovrebbero interrogarlo direttamente rispetto alla zona in-addr.arpa o ip6.arpa pertinente, o usare uno strumento di ricerca DNS generico, e registrare il resolver e l'ora utilizzati, poiché il DNS inverso può cambiare indipendentemente dal record diretto.
- Interrogare direttamente il record PTR per l'IP in questione.
- Ci si aspetta un nome host brandizzato dal provider piuttosto che il nome del sito web.
- Utilizzare il PTR principalmente per aiutare a identificare il provider di hosting, non l'operatore.
- Annotare resolver e timestamp, poiché i record PTR possono cambiare.
- Non trattare una discrepanza PTR da sola come prova di illecito.
