Perímetro
Sólo lo indispensable
Las reglas dual-stack limitan DNS a redes cliente autorizadas y BGP/BFD a peers definidos. La administración no necesita quedar abierta a Internet.
Seguridad
El appliance reduce su superficie pública, separa la administración del servicio y prefiere retirar el anuncio cuando no puede demostrar que está saludable.
Principio operativo
“Si el nodo no puede probar que resuelve de forma segura, deja de atraer tráfico.”
La continuidad no se consigue manteniendo una ruta inútil. Se consigue retirándola con rapidez para que otros appliances saludables respondan.
Perímetro
Las reglas dual-stack limitan DNS a redes cliente autorizadas y BGP/BFD a peers definidos. La administración no necesita quedar abierta a Internet.
Identidad
El acceso inicial obliga a rotar una credencial temporal. Las acciones sensibles aplican controles de sesión, CSRF y reautenticación.
Cambios
El flujo de actualización valida el artefacto, drena el tráfico, comprueba el resultado y contempla rollback antes de restaurar anuncios.
Disponibilidad
La salud del DNS y las condiciones del dataplane determinan si el nodo puede anunciar. Estados incompletos fuerzan el retiro.
Política DNS
La recursión se reserva para redes definidas por el operador. RPZ permite aplicar reglas de seguridad y navegación sobre dominios.
Aislamiento
El recursor no depende de un panel remoto para contestar. Una futura capa central administrará la flota sin ubicarse en la ruta crítica de resolución.
Modelo compartido
ZDNS aplica controles dentro del servidor, pero un enlace de 1 Gbps puede saturarse antes de que el software procese el ataque. La mitigación volumétrica debe existir aguas arriba.
Seguridad responsable
Repórtala de forma privada y con información suficiente para reproducirla. No incluyas secretos, datos personales ni información de clientes en el primer contacto.
Escribir a seguridad@zdns.cl