Defensa en profundidad

Seguridad

Exponer DNS no significa exponer todo lo demás.

El appliance reduce su superficie pública, separa la administración del servicio y prefiere retirar el anuncio cuando no puede demostrar que está saludable.

Principio operativo

“Si el nodo no puede probar que resuelve de forma segura, deja de atraer tráfico.”
Fail-closed

La continuidad no se consigue manteniendo una ruta inútil. Se consigue retirándola con rapidez para que otros appliances saludables respondan.

Perímetro

Sólo lo indispensable

Las reglas dual-stack limitan DNS a redes cliente autorizadas y BGP/BFD a peers definidos. La administración no necesita quedar abierta a Internet.

Identidad

Acceso administrativo protegido

El acceso inicial obliga a rotar una credencial temporal. Las acciones sensibles aplican controles de sesión, CSRF y reautenticación.

Cambios

Actualizaciones verificadas

El flujo de actualización valida el artefacto, drena el tráfico, comprueba el resultado y contempla rollback antes de restaurar anuncios.

Disponibilidad

BGP/BFD y watchdog

La salud del DNS y las condiciones del dataplane determinan si el nodo puede anunciar. Estados incompletos fuerzan el retiro.

Política DNS

ACL y RPZ

La recursión se reserva para redes definidas por el operador. RPZ permite aplicar reglas de seguridad y navegación sobre dominios.

Aislamiento

Autonomía local

El recursor no depende de un panel remoto para contestar. Una futura capa central administrará la flota sin ubicarse en la ruta crítica de resolución.

Modelo compartido

El appliance protege el host. La red protege la capacidad.

ZDNS aplica controles dentro del servidor, pero un enlace de 1 Gbps puede saturarse antes de que el software procese el ataque. La mitigación volumétrica debe existir aguas arriba.

En el appliance
  • ACL de clientes y peers
  • Firewall y límites locales
  • Salud, retiro y rollback
  • Endurecimiento del sistema
En la red del operador
  • Filtrado anti-spoofing
  • RTBH o FlowSpec
  • Scrubbing contra DDoS
  • Capacidad y redundancia física

Seguridad responsable

¿Encontraste una vulnerabilidad?

Repórtala de forma privada y con información suficiente para reproducirla. No incluyas secretos, datos personales ni información de clientes en el primer contacto.

Escribir a seguridad@zdns.cl