DNS sinkholing avec BIND9 RPZ : bloquer les domaines malveillants dès la résolution
Les Response Policy Zones transforment un résolveur BIND9 en première ligne de défense en neutralisant les domaines malveillants avant toute connexion.
Contexte
La quasi-totalité des connexions commence par une requête DNS. Bloquer un domaine malveillant à la résolution empêche la connexion avant même qu’un paquet ne parte vers l’attaquant.
Analyse
Les Response Policy Zones (RPZ) permettent à un résolveur d’intercepter les requêtes vers des domaines listés et de répondre NXDOMAIN ou une IP de « sinkhole ». Alimentées par des flux de threat intelligence (URLhaus et ThreatFox d’abuse.ch, listes Spamhaus), elles se mettent à jour automatiquement par transfert de zone.
// named.conf.options
response-policy { zone "rpz.local"; };
// rpz.local — exemple d'entrée
malware-exemple.com CNAME . ; renvoie NXDOMAIN
À retenir
- Le blocage à la résolution est la couche la plus précoce et la moins coûteuse.
- L’efficacité dépend de la fraîcheur des flux : automatiser la mise à jour.
- Journaliser les hits RPZ : chaque blocage est un indicateur de compromission potentiel à investiguer.
Application dans mon lab
Le serveur BIND9 du lab SOC GSB applique une zone RPZ ; les journaux de blocage sont envoyés au SIEM pour corrélation.