Czym jest rekord PTR
Odwrócone zapytanie DNS mapuje adres IP z powrotem na nazwę hosta za pomocą rekordu PTR opublikowanego w specjalnej strefie in-addr.arpa dla IPv4 lub ip6.arpa dla IPv6, zgodnie z opisem w RFC 1035. W przeciwieństwie do przekierowanego DNS, którym zarządza właściciel domeny, odwrócony DNS dla adresu jest zazwyczaj ustawiany przez tego, kto kontroluje ten blok adresów IP, zazwyczaj dostawcę hostingu lub dostawcę usług internetowych, a nie operatora strony internetowej czy domeny.
Dlaczego często nie zgadza się z domeną
Ponieważ to dostawca hostingu zazwyczaj ustawia rekord PTR, bardzo często pokazuje on ogólną nazwę hosta należącą do schematu nazewnictwa tego dostawcy, taką jak ciąg cyfr w domenie firmy hostingowej, a nie coś przypominającego badaną witrynę. Jest to całkowicie normalne w przypadku hostingu współdzielonego, platform chmurowych oraz większości konsumenckich i biznesowych połączeń internetowych, a niezgodność między nazwą hosta forward a nazwą PTR reverse sama w sobie nie jest oznaką niczego podejrzanego.
Konfiguracje serwerów pocztowych są jednym z niewielu miejsc, gdzie reverse DNS ma praktyczne znaczenie: wiele odbierających systemów pocztowych sprawdza, czy wysyłający adres IP w ogóle posiada rekord PTR, a niektóre oczekują, że będzie on wskazywał nazwę w tej samej organizacji, ponieważ brak lub niezgodność reverse DNS jest historycznie skorelowana ze słabo skonfigurowanymi lub nadużywającymi systemami wysyłającymi. Nawet tam jest to traktowane jako jeden z wielu sygnałów, a nie samodzielny werdykt.
Wykorzystanie w dochodzeniu
Odwrócone zapytanie DNS może wspomóc identyfikację dostawcy hostingu, który faktycznie kontroluje adres IP, ponieważ domena nazwy hosta PTR często bezpośrednio nazywa dostawcę, nawet gdy dane o własności sieciowej RDAP są skąpe. Może również, w niektórych przypadkach, wskazywać, do której konkretnej współdzielonej platformy lub warstwy usług należy serwer. Nigdy nie powinno być używane samodzielnie do przypisywania strony internetowej operatorowi, ponieważ to dostawca, a nie operator, wybiera wartość PTR.
Odwrócone zapytania DNS dla dowolnych adresów IP nie są częścią standardowego publicznego raportu DNS lub RDAP dla domeny; publiczny raport DNS dla nazwy domeny zwraca rekordy opublikowane pod tą nazwą, takie jak A, AAAA, MX, NS i TXT, a nie rekord PTR dla adresu IP, do którego się rozwiązuje. Badacze, którzy potrzebują danych PTR dla adresu IP, powinni zapytać go bezpośrednio w odpowiedniej strefie in-addr.arpa lub ip6.arpa, lub użyć ogólnego narzędzia do wyszukiwania DNS, i zanotować użyty resolver i czas, ponieważ odwrócone zapytania DNS mogą zmieniać się niezależnie od rekordu przekierowania.
- Bezpośrednie wysyłanie zapytań o rekord PTR dla danego adresu IP.
- Oczekuj nazwy hosta oznaczonej marką dostawcy, a nie nazwy witryny.
- Użyj PTR głównie do pomocy w identyfikacji dostawcy hostingu, nie operatora.
- Zanotuj resolver i znacznik czasu, ponieważ rekordy PTR mogą się zmieniać.
- Nie traktuj samej niezgodności PTR jako dowodu wykroczenia.
