J'ai jamais compris cet argument. Y en a qui nomment leurs serveurs avec leurs numéros de CB ? La sécurité du backoffice repose sur le postulat que personne ne tapera lebackoffice.maboite.com ?
Il y a plusieurs cas ou tu n'as vraiment pas envie d'exposer tous les noms DNS possibles et imaginables.
Par exemple si tu as un cluster de serveur derrière un load balancer. Pour tout un tas de raisons tu peux vouloir que les clients passent par ton load balancer (server.mondomaine.tld) , mais avoir besoin d'exposer tes machines directement pour la maintenance (srv1.mondomaine.tld, srv2.mondomaine.tld etc.)
Autre exemple, en cas de migration de serveur ou de montée de version - tu peux vouloir que les clients passent par un autre serveur (par exemple un serveur de maintenance) sans pour autant que le dit serveur soit normalement visible.
Pour finir quand tu donnes la liste des serveurs accessibles depuis l'extérieur via DNS, tu files au passage les IP desdits serveurs - ça peut permettre à des personnes mal intentionnées de voir chez qui tu es hébergé, ou sont tes peerings, quelles sont les parties les moins redondées de ton réseaux (SPOF entre autres) et ça simplifie grandement les attaques.
[^] # Re: Juste pour compléter la liste
Posté par Kaane . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 3.
J'ai jamais compris cet argument. Y en a qui nomment leurs serveurs avec leurs numéros de CB ? La sécurité du backoffice repose sur le postulat que personne ne tapera lebackoffice.maboite.com ?
Il y a plusieurs cas ou tu n'as vraiment pas envie d'exposer tous les noms DNS possibles et imaginables.
Par exemple si tu as un cluster de serveur derrière un load balancer. Pour tout un tas de raisons tu peux vouloir que les clients passent par ton load balancer (server.mondomaine.tld) , mais avoir besoin d'exposer tes machines directement pour la maintenance (srv1.mondomaine.tld, srv2.mondomaine.tld etc.)
Autre exemple, en cas de migration de serveur ou de montée de version - tu peux vouloir que les clients passent par un autre serveur (par exemple un serveur de maintenance) sans pour autant que le dit serveur soit normalement visible.
Pour finir quand tu donnes la liste des serveurs accessibles depuis l'extérieur via DNS, tu files au passage les IP desdits serveurs - ça peut permettre à des personnes mal intentionnées de voir chez qui tu es hébergé, ou sont tes peerings, quelles sont les parties les moins redondées de ton réseaux (SPOF entre autres) et ça simplifie grandement les attaques.