Définition simple
AXFR est le mécanisme DNS permettant de transférer l’intégralité d’une zone d’un serveur faisant autorité vers un autre.
Définition technique
Un transfert AXFR transporte l’ensemble des enregistrements de la zone et utilise normalement TCP. Il est surtout utilisé pour synchroniser un serveur secondaire avec un serveur primaire lorsque la zone doit être copiée entièrement.
Fonctionnement / rôle
Le secondaire demande la zone au serveur autorisé. Le primaire vérifie que la source est permise, puis transmet les enregistrements encadrés par le SOA. Après réception, le secondaire dispose d’une copie complète qu’il peut servir comme autorité DNS.
À quoi cela sert ?
Synchroniser intégralement une zone DNS vers un serveur secondaire ou un outil autorisé.
Exemple concret
Un serveur DNS secondaire nouvellement déployé effectue un AXFR depuis le primaire afin d’obtenir tous les enregistrements de la zone.
Problèmes fréquents
- Transfert de zone ouvert publiquement
- ACL n’autorisant pas le serveur secondaire
- Authentification TSIG absente alors qu’elle est requise
- Port TCP 53 filtré entre les serveurs
À retenir : AXFR doit être limité aux serveurs ou outils explicitement autorisés, car un transfert public peut révéler une grande partie de la structure DNS.