PTRレコードとは

リバースDNSは、RFC 1035に記載されているように、IPv4の場合は特別なin-addr.arpaゾーン、IPv6の場合はip6.arpaゾーンに公開されているPTRレコードを使用して、IPアドレスをホスト名に逆マッピングします。ドメイン所有者が制御する前方DNSとは異なり、アドレスのリバースDNSは通常、そのIPアドレスブロックを制御する者(通常はホスティングプロバイダーまたはインターネットサービスプロバイダーであり、ウェブサイトやドメインの運営者ではない)によって設定されます。

それがドメインと一致しないことが多い理由

ホスティングプロバイダーが通常PTRレコードを設定するため、調査対象のウェブサイトに似たものではなく、そのプロバイダー自身の命名スキームに属する一般的なホスト名(ホスティング会社のドメイン下の数字の羅列など)を非常に頻繁に示します。これは共有ホスティング、クラウドプラットフォーム、およびほとんどの消費者向けおよびビジネス向けインターネット接続では完全に正常であり、フォワードホスト名とリバースPTR名の不一致だけでは、何か疑わしいものの兆候とはなりません。

メールサーバー構成は、リバースDNSが実用的に重要となる数少ない場所の一つです。多くの受信メールシステムは、送信元IPがPTRレコードを持っているかどうかをチェックし、一部は同じ組織内の名前に解決されることを期待します。これは、欠落または不一致のリバースDNSが、過去に不適切に設定された、または不正な送信システムと相関しているためです。しかし、そこでもそれは複数のシグナルのうちの一つとして扱われ、単独での判断基準ではありません。

調査における利用

リバースDNSは、IPアドレスを実際に制御しているホスティングプロバイダーを特定するのに役立ちます。なぜなら、RDAPネットワーク所有権データが少ない場合でも、PTRホスト名のドメインはプロバイダーを直接示すことが多いからです。また、場合によっては、サーバーがどの特定の共有プラットフォームまたはサービス階層に属するかを示すこともあります。ただし、ウェブサイトをオペレーターに帰属させるために単独で使用すべきではありません。なぜなら、オペレーターではなく、プロバイダーがPTR値を決定するからです。

任意のIPアドレスのリバースDNSルックアップは、標準的な公開DNSまたはRDAPドメインレポートの一部ではありません。ドメイン名に関する公開DNSレポートは、その名前の下で公開されているレコード(A、AAAA、MX、NS、TXTなど)を返しますが、それが解決されるIPアドレスのPTRレコードは返しません。IPのPTRデータが必要な調査員は、関連するin-addr.arpaまたはip6.arpaゾーンに対して直接クエリを実行するか、汎用DNSルックアップツールを使用し、使用したリゾルバーと時間を記録する必要があります。なぜなら、リバースDNSは前方レコードとは独立して変更される可能性があるからです。

  • 対象のIPについてPTRレコードを直接照会します。
  • ウェブサイト名ではなく、プロバイダーがブランディングしたホスト名を期待してください。
  • PTRは、主にホスティングプロバイダを特定するのに役立てるものであり、運用者を特定するものではありません。
  • PTRレコードは変更される可能性があるため、リゾルバとタイムスタンプに注意してください。
  • PTRの不一致のみを不正行為の証拠として扱わないこと。

情報源とさらなる読書

RFC 1035, ドメイン名、実装と仕様IANA、in-addr.arpa、およびip6.arpaM3AAWG、送信元ドメインおよびIPレピュテーション
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。