[인프라진단] #U-50 DNS ZoneTransfer 설정
1. 항목 설명
DNS Zone Transfer가 누구에게나 허용되면 공격자가 호스트명과 서비스 구조를 한 번에 수집할 수 있습니다.
판단 기준: Zone Transfer가 필요한 보조 DNS로만 제한되거나 불필요하면 차단되어 있으면 양호입니다.
2026 가이드 근거

2. 점검 목적
내부 DNS 자원 레코드와 네트워크 구조의 대량 유출을 방지하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu 24.04.2 LTS
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 원본 진단 수집일: 2026-09-03
- 증적 화면 캡처일: 2026-09-08
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.
4. 취약 상태 구성
실습 zone u50.lab에 allow-transfer { any; };를 적용하고 로컬 AXFR이 전체 레코드를 반환하는지 확인했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
다음 내용은 /etc/bind/named.conf.local의 zone 설정입니다. 셸에서 직접 실행하는 명령이 아닙니다.
zone "u50.lab" {
type primary;
file "/var/lib/bind/db.u50.lab";
allow-transfer { any; };
allow-update { none; };
};
구성 후 다음 명령으로 실제 상태를 확인했습니다.
dig @127.0.0.1 u50.lab AXFR
5. 최초진단 결과
- 원본 진단 판정: 취약
- 원본 진단 판정 근거: allow-transfer any 상태에서 SOA·NS·A 레코드를 포함한 AXFR이 실제 성공했습니다.

6. 조치 방법
보조 DNS가 없는 단독 실습 서버이므로 Zone Transfer를 none으로 차단하고 동일 AXFR이 거부되는지 시험했습니다.
zone 블록의 전송 ACL을 변경합니다.
allow-transfer { none; };
sudo named-checkconf
sudo systemctl restart named
dig @127.0.0.1 u50.lab AXFR
Linux 설정 확인 위치: BIND zone별 allow-transfer와 실제 AXFR 응답
현재 VM에서는 임시 u50.lab zone을 제거하고 named를 중지·비활성화했습니다. 아래 설정 화면은 이 정리 상태이며, allow-transfer 설정과 AXFR 성공·거부 비교는 최초·이행진단 원본에서 확인합니다.

7. 이행진단 결과
- 원본 진단 판정: 양호
- 원본 진단 판정 근거: 설정이 allow-transfer none이고 로컬 AXFR에서 Transfer failed를 확인했습니다. 원본 수집기는 이 거부 결과를 local_axfr_test=REFUSED로 요약 기록했습니다.

8. 실무 주의사항
운영에 보조 DNS가 있다면 none이 아니라 해당 서버 IP 또는 TSIG 키만 허용해야 하며, 방화벽 TCP 53도 같은 범위로 맞춰야 합니다.
컨설턴트 조언
- 공용 권한 DNS와 내부 DNS를 분리하고 외부 네트워크에서 각 zone의 AXFR 거부를 정기 확인합니다.
- 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
- 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
- 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-52 Telnet 서비스 비활성화 (0) | 2026.09.08 |
|---|---|
| [인프라진단] #U-51 DNS 서비스의 취약한 동적 업데이트 설정 금지 (0) | 2026.09.08 |
| [인프라진단] #U-49 DNS 보안 버전 패치 (0) | 2026.09.08 |
| [인프라진단] #U-48 expn, vrfy 명령어 제한 (0) | 2026.09.08 |
| [인프라진단] #U-47 스팸 메일 릴레이 제한 (0) | 2026.09.08 |