1. DNS/毒盛/対策/NSがキャッシュにない場合

Kaminsky-Mueller流の攻撃:

../NXDOMAIN返答活用による不在情報を利用して毒見を行う。

通過したNSは問い合わせなおす。nonce, 0x20, TCPを使うとなおよい。

簡単かつ、確実な方法である。

-- ToshinoriMaeno 2016-04-06 16:24:13

NXDOMAINではなくてNoData(NOError)の場合でも同様だ。

2. qname minimisation

Knot resolverで使われているqname minimisation policyであれば、

3. 別件

Answer Sectionが空でない場合には、Answer Sectionだけあったことにする。