Wat een PTR-record is

Reverse DNS koppelt een IP-adres terug aan een hostnaam met behulp van een PTR-record dat is gepubliceerd in de speciale in-addr.arpa-zone voor IPv4, of ip6.arpa voor IPv6, zoals beschreven in RFC 1035. In tegenstelling tot forward DNS, dat de domeineigenaar beheert, wordt reverse DNS voor een adres normaal gesproken ingesteld door degene die dat IP-adresblok beheert, typisch de hostingprovider of internetprovider, niet de website- of domeinbeheerder.

Waarom het vaak niet overeenkomt met het domein

Omdat de hostingprovider gewoonlijk het PTR-record instelt, toont het zeer vaak een generieke hostnaam die behoort tot het eigen naamgevingsschema van die provider, zoals een reeks nummers onder het domein van een hostingbedrijf, in plaats van iets dat lijkt op de onderzochte website. Dit is volkomen normaal voor shared hosting, cloudplatforms en de meeste consumenten- en zakelijke internetverbindingen, en een mismatch tussen de forward hostnaam en de omgekeerde PTR-naam is op zichzelf geen teken van iets verdachts.

E-mailserverconfiguraties zijn een van de weinige plaatsen waar omgekeerde DNS praktisch van belang is: veel ontvangende e-mailsystemen controleren of een verzendend IP-adres überhaupt een PTR-record heeft, en sommige verwachten dat het oplost naar een naam in dezelfde organisatie, omdat ontbrekende of niet-overeenkomende omgekeerde DNS historisch gecorreleerd is met slecht geconfigureerde of misbruik makende verzendsystemen. Zelfs daar wordt het behandeld als één signaal onder meerdere, niet als een zelfstandig oordeel.

Gebruik in een onderzoek

Reverse DNS kan helpen bij het identificeren welke hostingprovider een IP-adres daadwerkelijk beheert, aangezien het domein van de PTR-hostnaam de provider vaak direct benoemt, zelfs wanneer RDAP-netwerkeigendomsgegevens schaars zijn. Het kan in sommige gevallen ook een hint geven tot welk specifieke gedeelde platform of serviceniveau een server behoort. Het mag nooit alleen worden gebruikt om een website toe te schrijven aan een operator, aangezien de provider, niet de operator, de PTR-waarde kiest.

Reverse DNS-opzoekingen van willekeurige IP-adressen maken geen deel uit van een standaard openbaar DNS- of RDAP-domeinrapport; een openbaar DNS-rapport voor een domeinnaam retourneert de records die onder die naam zijn gepubliceerd, zoals A, AAAA, MX, NS en TXT, niet het PTR-record voor een IP-adres waarnaar het verwijst. Onderzoekers die PTR-gegevens voor een IP nodig hebben, moeten deze rechtstreeks opvragen via de relevante in-addr.arpa- of ip6.arpa-zone, of een algemeen DNS-opzoekprogramma gebruiken, en de gebruikte resolver en tijd vastleggen, aangezien reverse DNS onafhankelijk van het forward record kan veranderen.

  • Vraag het PTR-record rechtstreeks op voor het betreffende IP-adres.
  • Verwacht een hostnaam van de provider, en niet de naam van de website.
  • Gebruik PTR voornamelijk om de hostingprovider te identificeren, niet de operator.
  • Noteer resolver en tijdstempel, aangezien PTR-records kunnen wijzigen.
  • Behandel een PTR-mismatch op zichzelf niet als bewijs van wangedrag.

Bronnen en verder lezen

RFC 1035, Domeinnamen, implementatie en specificatieIANA, in-addr.arpa en ip6.arpaM3AAWG, Reputatie van verzendend domein en IP
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.