DNS filtering
termosegurançaredes
Bloquear ou reescrever respostas DNS para impedir que clientes alcancem certos domínios.
Como toda conexão a um host nomeado começa por uma consulta, recusar a resposta impede a conexão antes de ser tentada - sem sessão para inspecionar, sem porta para casar, e funciona para protocolos dos quais ninguém escreveu um analisador. O mesmo mecanismo é vendido como response policy zones, DNS protetivo, camada DNS de um secure web gateway, e filtro de DNS de fabricante com classificação por categoria.
O controle tem alta alavancagem e baixa visibilidade: aplica-se a todo dispositivo da rede sem agente algum, inclusive impressoras, câmeras e notebooks de visitantes, e quase não produz evidência de estar funcionando. Seus dois modos de falha são silenciosos e opostos - um bloqueio devolvido como NXDOMAIN é indistinguível de um domínio inexistente, e portanto se lê como indisponibilidade; e um cliente que usa o próprio resolvedor nunca é filtrado, e as consultas que nunca foram vistas não aparecem em relatório nenhum.
Também conhecido como: dns filtering, protective dns, dns security