Czym jest rekord PTR

Odwrócone zapytanie DNS mapuje adres IP z powrotem na nazwę hosta za pomocą rekordu PTR opublikowanego w specjalnej strefie in-addr.arpa dla IPv4 lub ip6.arpa dla IPv6, zgodnie z opisem w RFC 1035. W przeciwieństwie do przekierowanego DNS, którym zarządza właściciel domeny, odwrócony DNS dla adresu jest zazwyczaj ustawiany przez tego, kto kontroluje ten blok adresów IP, zazwyczaj dostawcę hostingu lub dostawcę usług internetowych, a nie operatora strony internetowej czy domeny.

Dlaczego często nie zgadza się z domeną

Ponieważ to dostawca hostingu zazwyczaj ustawia rekord PTR, bardzo często pokazuje on ogólną nazwę hosta należącą do schematu nazewnictwa tego dostawcy, taką jak ciąg cyfr w domenie firmy hostingowej, a nie coś przypominającego badaną witrynę. Jest to całkowicie normalne w przypadku hostingu współdzielonego, platform chmurowych oraz większości konsumenckich i biznesowych połączeń internetowych, a niezgodność między nazwą hosta forward a nazwą PTR reverse sama w sobie nie jest oznaką niczego podejrzanego.

Konfiguracje serwerów pocztowych są jednym z niewielu miejsc, gdzie reverse DNS ma praktyczne znaczenie: wiele odbierających systemów pocztowych sprawdza, czy wysyłający adres IP w ogóle posiada rekord PTR, a niektóre oczekują, że będzie on wskazywał nazwę w tej samej organizacji, ponieważ brak lub niezgodność reverse DNS jest historycznie skorelowana ze słabo skonfigurowanymi lub nadużywającymi systemami wysyłającymi. Nawet tam jest to traktowane jako jeden z wielu sygnałów, a nie samodzielny werdykt.

Wykorzystanie w dochodzeniu

Odwrócone zapytanie DNS może wspomóc identyfikację dostawcy hostingu, który faktycznie kontroluje adres IP, ponieważ domena nazwy hosta PTR często bezpośrednio nazywa dostawcę, nawet gdy dane o własności sieciowej RDAP są skąpe. Może również, w niektórych przypadkach, wskazywać, do której konkretnej współdzielonej platformy lub warstwy usług należy serwer. Nigdy nie powinno być używane samodzielnie do przypisywania strony internetowej operatorowi, ponieważ to dostawca, a nie operator, wybiera wartość PTR.

Odwrócone zapytania DNS dla dowolnych adresów IP nie są częścią standardowego publicznego raportu DNS lub RDAP dla domeny; publiczny raport DNS dla nazwy domeny zwraca rekordy opublikowane pod tą nazwą, takie jak A, AAAA, MX, NS i TXT, a nie rekord PTR dla adresu IP, do którego się rozwiązuje. Badacze, którzy potrzebują danych PTR dla adresu IP, powinni zapytać go bezpośrednio w odpowiedniej strefie in-addr.arpa lub ip6.arpa, lub użyć ogólnego narzędzia do wyszukiwania DNS, i zanotować użyty resolver i czas, ponieważ odwrócone zapytania DNS mogą zmieniać się niezależnie od rekordu przekierowania.

  • Bezpośrednie wysyłanie zapytań o rekord PTR dla danego adresu IP.
  • Oczekuj nazwy hosta oznaczonej marką dostawcy, a nie nazwy witryny.
  • Użyj PTR głównie do pomocy w identyfikacji dostawcy hostingu, nie operatora.
  • Zanotuj resolver i znacznik czasu, ponieważ rekordy PTR mogą się zmieniać.
  • Nie traktuj samej niezgodności PTR jako dowodu wykroczenia.

Źródła i dalsze lektury

RFC 1035, nazwy domen, implementacja i specyfikacjaIANA, in-addr.arpa i ip6.arpaM3AAWG, Reputacja domeny wysyłającej i adresu IP
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.