Come funziona il DNS e quali rischi comporta
Il processo di risoluzione e la superficie d'attacco.
Come funziona il DNS e quali rischi comporta è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché il DNS è importante per la sicurezza
Il Domain Name System (DNS) traduce nomi facili da ricordare come example.com in indirizzi IP come 93.184.216.34. Quasi ogni transazione di rete inizia con una ricerca DNS, rendendo il DNS un obiettivo di grande valore.
Se un aggressore controlla o manipola la risoluzione dei nomi, può reindirizzare silenziosamente le vittime verso server dannosi, intercettare il traffico o esfiltrare dati senza intervenire sull'applicazione stessa. Comprendere il percorso di risoluzione è il primo passo per difenderlo.
La catena di risoluzione
Una tipica ricerca ricorsiva attraversa una catena di server:
- Resolver stub sul client (il sistema operativo).
- Resolver ricorsivo (il suo ISP o
8.8.8.8) che svolge il lavoro necessario. - Server root che indicano i server TLD.
- Server TLD (ad esempio
.com) che indicano i server autoritativi. - Server autoritativi che contengono i record effettivi.
Ogni passaggio è un potenziale punto di intercettazione o spoofing.
Ricorsivo e autoritativo
Un resolver ricorsivo risponde a qualsiasi query seguendo i referral per conto del client e memorizzando il risultato nella cache. Un server autoritativo risponde solo per le zone di cui è responsabile, fornendo i dati definitivi.
Dal punto di vista della sicurezza, i resolver ricorsivi aperti possono essere sfruttati per attacchi di amplificazione, mentre i server autoritativi sono obiettivi di dirottamento delle zone e compromissione del registrar. Mantenga la ricorsione chiusa alla propria rete.
Tipi di record comuni
I record che incontrerà durante l'analisi:
A/AAAA— indirizzi IPv4 / IPv6.CNAME— alias di un altro nome (faccia attenzione ai CNAME orfani che possono portare alla conquista del sottodominio).MX— server di posta.NS— delega ai server autoritativi.TXT— testo libero, usato per SPF e DKIM e spesso abusato per il tunneling.
Il DNS usa la porta UDP 53
Il DNS classico usa la porta UDP 53, con un fallback a TCP 53 per le risposte di grandi dimensioni e i trasferimenti di zona. UDP è privo di connessione e senza stato, quindi non esiste un handshake che dimostri che il server che risponde sia chi dichiara di essere.
L'unica correlazione tra una query e la relativa risposta è un ID di transazione a 16 bit e la porta sorgente. Questo legame debole è la causa principale dello spoofing e del cache poisoning.
dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.comCaching e TTL
Per ridurre il carico, i resolver memorizzano nella cache le risposte per la durata del record TTL (time to live). Una risposta con TTL 3600 rimane nella cache per un'ora.
Il caching è un'arma a doppio taglio: migliora le prestazioni, ma fa sì che una singola risposta avvelenata possa essere fornita a molte vittime finché il TTL non scade. Gli aggressori spesso cercano di imporre TTL lunghi per mantenere persistenti le voci dannose.
La superficie d'attacco
Il DNS espone molte superfici:
- Spoofing on-path — falsificazione di risposte più rapida del server legittimo.
- Cache poisoning — inserimento di record errati nella cache di un resolver.
- Dirottamento del registrar / della zona — sottrazione del controllo sul dominio stesso.
- Tunneling — codifica di dati all'interno delle query per aggirare i controlli sul traffico in uscita.
- Amplificazione DDoS — sfruttamento di resolver aperti come riflettori.
Mancanza di autenticazione predefinita
Il DNS in chiaro non offre alcuna garanzia di integrità o autenticità. Una risposta viene considerata attendibile se corrisponde all'IP sorgente, alla porta di destinazione, al nome della query e all'ID di transazione. Un aggressore on-path può indovinare o osservare tutti questi elementi.
È proprio questa ipotesi progettuale, secondo cui la rete sarebbe affidabile, ad aver reso necessarie protezioni aggiuntive come DNSSEC, DNS over TLS (DoT) e DNS over HTTPS (DoH).
Il DNS, una miniera per la ricognizione
Prima di attaccare, gli avversari enumerano il DNS per mappare la sua infrastruttura. I trasferimenti di zona (AXFR) configurati in modo errato possono esporre ogni record. Il brute-forcing dei sottodomini e i log di Certificate Transparency rivelano host nascosti.
Limiti i trasferimenti di zona ai server secondari noti e monitori i pattern di query massivi che segnalano un'enumerazione.
dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened serverTrasporto cifrato: DoT e DoH
DNS over TLS (porta 853) e DNS over HTTPS (porta 443) cifrano la query, impedendo agli osservatori on-path di leggerla o manometterla. Questo riduce lo spoofing e protegge la privacy.
Lo svantaggio per i difensori è che il DNS cifrato può impedire i controlli e il monitoraggio interni. Molte aziende vincolano i client a un resolver DoH/DoT controllato, invece di lasciare che gli endpoint scelgano resolver esterni.
Indicazioni pratiche per i difensori
Misure pratiche per rafforzare il percorso di risoluzione:
- Esegua resolver ricorsivi interni e blocchi il traffico in uscita diretto sulla porta 53 verso Internet.
- Disabiliti la ricorsione aperta sui server autoritativi.
- Limiti e registri i trasferimenti di zona
AXFR. - Protegga il dominio presso il registrar (registry lock, MFA).
- Monitori il volume e l'entropia delle query per rilevare tunneling ed enumerazione.
Verifica rapida
Verifichi la sua comprensione dei motivi per cui il DNS è esposto.
Riepilogo
Ha appreso che la risoluzione DNS attraversa una catena che parte dal resolver stub e passa per i server root, TLD e autoritativi, e che le risposte vengono memorizzate nella cache in base al TTL. Poiché il DNS classico su UDP/53 non dispone di autenticazione, è esposto a spoofing, cache poisoning, dirottamento, tunneling e amplificazione.
Le difese principali sono la ricorsione chiusa, i trasferimenti di zona limitati, i blocchi presso il registrar, il trasporto cifrato (DoT/DoH) e DNSSEC. Ora analizzeremo in dettaglio lo spoofing e il cache poisoning.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Come funziona il DNS e quali rischi comporta» è gratuita?
Sì — il testo completo di «Come funziona il DNS e quali rischi comporta» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Come funziona il DNS e quali rischi comporta»?
Il processo di risoluzione e la superficie d'attacco. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Come funziona il DNS e quali rischi comporta»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come funziona il DNS e quali rischi comporta
- DNS spoofing e cache poisoning
- DNS tunneling ed esfiltrazione
- DNSSEC e filtraggio DNS