dns辅助区域安全配置需禁用默认传送、精确限定ip白名单、强制启用tsig签名、禁用动态更新并每日审计日志;主服务器须在区域传送选项中勾选“仅到下列服务器”,填入辅助服务器确切ipv4/ipv6地址,不可用主机名或cidr,且必须绑定hmac-sha256密钥,辅服务器新建区域时须指定相同密钥名称,同时确保其区域类型为只读辅助区域、动态更新设为禁止,并通过事件id 4016/4006/4515及dnscmd /zoneinfo持续验证同步状态与安全性。
dns 辅助区域本身是只读副本,但若配置不当,会直接暴露内网主机名、ip 地址和网络结构,成为攻击者绘制拓扑图的第一手资料。安全配置的关键不是“能不能传”,而是“谁可以传、怎么传、传完能不能改”。
主服务器必须锁定传送目标为具体IP
Windows DNS 默认禁止区域传送,一旦启用,务必禁用所有模糊控制方式:
- 在DNS管理器中右键主区域 → “属性” → “区域传送”选项卡,勾选“允许区域传送”
- 选择“仅到下列服务器”,不要选“仅到名称服务器选项卡所列服务器”——NS记录易被篡改或解析失败,失去可控性
- 点击“编辑”,逐个输入辅助服务器的IPv4或完整格式IPv6地址(如0000:0000:0000:0000:0000:0000:0000:0001,不能写
::1) - 每输一个IP后按Enter,系统会尝试解析;失败提示说明该地址不可达或未运行DNS服务
- 不支持主机名、CIDR网段(如192.168.10.0/24)、通配符或空格,填错等于没设
关键区域必须叠加TSIG签名验证
仅靠IP白名单防不住源地址伪造,尤其在跨DMZ或公网同步场景下:
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
- 在主服务器上创建TSIG密钥,推荐算法
HMAC-SHA256,密钥名称大小写敏感(如corp-axfr-key) - 使用PowerShell命令绑定密钥:
Set-DnsServerPrimaryZone -Name "intranet.example.com" -TsigKey "corp-axfr-key" -Notify -SecondaryServers 192.168.20.8 - 在辅助服务器新建辅助区域时,“新建辅助区域向导”的最后一步必须填写完全相同的密钥名称
- 启用后,事件查看器中持续出现ID 4515,说明主辅密钥不一致,需立即核对
辅助服务器必须保持只读且禁用动态更新
辅助区域不是备用主区,任何写入操作都会破坏一致性并引入风险:
- 在辅助服务器DNS管理器中右键对应区域 → “属性” → “常规”选项卡
- 确认“区域类型”显示为辅助区域,而非“主要区域”或“AD集成区域”
- “动态更新”下拉菜单必须设为不允许任何动态更新(若显示“非安全和安全”,说明已违规)
- 检查右键菜单是否还提供“新建主机”“新建别名”等操作,如有则配置异常,需重新创建辅助区域
- 辅助区域不可再被其他DNS服务器设为主服务器,Windows不支持A→B→C级联从属
每日验证与日志审计不能流于形式
配置完成只是起点,持续验证才能发现配置漂移或同步中断:
- 每天执行
dnscmd /zoneinfo intranet.example.com,比对主辅服务器SOA序列号(Ser字段),不一致需立即排查 - 在事件查看器中筛选“DNS Server”日志,重点关注:
• ID 4013(传送开始)
• ID 4016(传送完成)
• ID 4006(拒绝请求)
• ID 4515(TSIG失败) - 跨防火墙同步时,用
Test-NetConnection 192.168.20.8 -Port 53验证TCP 53双向可达(注意:区域传送强制走TCP,不是UDP) - 保留标准查询与传送类日志至少7天,禁用调试日志以防磁盘爆满










