核心目的是防止未授权服务器获取完整区域数据以避免暴露内网结构;必须手动配置ip白名单,仅允许指定ipv4/ipv6地址的可信辅服务器接收传送,禁用主机名、子网和通配符。
在 windows server dns 管理器中限制区域传送,核心目的是防止未授权服务器获取完整区域数据(如主机名、ip 映射、内部服务名等),从而避免暴露内网结构。这不是默认开启的功能,必须手动配置白名单。
确认区域类型并启用安全区域传送
区域传送仅对主要区域(Primary Zone)有效,辅助区域(Secondary)本身不发起传送,只接收。操作前请确认:
- 该区域不是“存根区域”或“AD 集成区域”(AD 集成区域默认使用 AD 复制,不走传统 AXFR/IXFR,但若启用了“允许区域传送”,仍需限制)
- 右键点击目标正向或反向查找区域 → “属性” → 切换到“区域传送”选项卡
- 勾选“允许区域传送”,否则后续设置无效
只允许指定 IP 地址的服务器接收传送
这是最关键的防护动作。不要选“允许传送到任何服务器”,而应严格限定接收方:
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
- 选择“只允许传送到下列服务器”单选框
- 在下方输入框中,逐行添加你认可的从服务器(Secondary DNS)的真实 IPv4 地址(例如:10.20.30.5、192.168.1.120)
- 注意:不能填主机名、不能填子网(如 10.20.0.0/16)、不能填通配符;每台从服务器必须单独列出
- 如果使用 IPv6,需确保 DNS 服务已绑定该地址,且防火墙放行 UDP/TCP 53 端口
同步检查辅助服务器与网络边界策略
光在主服务器上设白名单还不够,还需配套验证:
- 确认列出的从服务器确实是你管理的、可信的 DNS 服务器,而非第三方或测试环境设备
- 检查防火墙规则:主 DNS 服务器出站方向需允许 TCP 53(区域传送必须走 TCP)到这些 IP;入站方向无需开放(传送由主服务器主动发起连接)
- 在从服务器上运行 nslookup -type=soa example.com 10.20.30.5 测试能否正常查询,再用 nslookup -type=any example.com 10.20.30.5 观察是否返回大量记录 —— 若能,说明传送已生效;若拒绝,检查主服务器事件日志 Application 日志中 DNS 服务器类别的错误 4015 或 4016
- 禁用不必要的调试日志,避免日志中意外记录传送请求源 IP
补充加固建议
进一步降低泄露风险的实用做法:
- 对敏感区域(如 _msdcs.contoso.local、internal.corp)启用“仅限安全动态更新”,防止非法主机注册记录
- 定期导出区域记录(dnscmd /zoneexport)做基线比对,发现异常新增主机名及时溯源
- 若使用 Active Directory 集成区域,确保 DNS 分区复制范围为“林”或“域”级别,而非“所有 DNS 服务器”,避免跨信任域泄露
- 禁用递归查询(在服务器属性→“高级”选项卡中取消勾选“启用递归”),防止被用作开放解析器放大攻击,间接暴露内部结构










