DNS sinkholing avec BIND9 RPZ : bloquer les domaines malveillants dès la résolution

Les Response Policy Zones transforment un résolveur BIND9 en première ligne de défense en neutralisant les domaines malveillants avant toute connexion.

  • Publié le
  • Lecture1 min

Contexte

La quasi-totalité des connexions commence par une requête DNS. Bloquer un domaine malveillant à la résolution empêche la connexion avant même qu’un paquet ne parte vers l’attaquant.

Analyse

Les Response Policy Zones (RPZ) permettent à un résolveur d’intercepter les requêtes vers des domaines listés et de répondre NXDOMAIN ou une IP de « sinkhole ». Alimentées par des flux de threat intelligence (URLhaus et ThreatFox d’abuse.ch, listes Spamhaus), elles se mettent à jour automatiquement par transfert de zone.

// named.conf.options
response-policy { zone "rpz.local"; };

// rpz.local — exemple d'entrée
malware-exemple.com  CNAME .   ; renvoie NXDOMAIN

À retenir

  • Le blocage à la résolution est la couche la plus précoce et la moins coûteuse.
  • L’efficacité dépend de la fraîcheur des flux : automatiser la mise à jour.
  • Journaliser les hits RPZ : chaque blocage est un indicateur de compromission potentiel à investiguer.

Application dans mon lab

Le serveur BIND9 du lab SOC GSB applique une zone RPZ ; les journaux de blocage sont envoyés au SIEM pour corrélation.

Retour en haut