Введение

Forward confirmed reverse DNS (FCrDNS), также известный как full circle reverse DNS, double reverse DNS или iprev, – это конфигурация сетевых параметров, при которой для данного IP-адреса существуют как прямые (имя в адрес), так и обратные (адрес в имя) записи системы доменных имен (DNS), соответствующие друг другу. Это стандартная конфигурация, ожидаемая интернет-стандартами, поддерживающими множество протоколов, зависящих от DNS. Дэвид Барр опубликовал рекомендацию в RFC 1912 (Informational), советуя администраторам DNS считать это передовой практикой, однако в самом стандарте DNS формальных требований к этому нет. Проверка FCrDNS может обеспечить слабую форму аутентификации, подтверждающую наличие действительной связи между владельцем доменного имени и владельцем сети, которой назначен IP-адрес. Хотя эта аутентификация и слаба, она достаточно надежна для использования в целях создания белых списков, поскольку спамерам и фишерам обычно не удается обойти эту проверку при использовании зараженных компьютеров для спуфинга электронной почты. То есть обратная DNS-запись может быть подтверждена, но обычно она будет принадлежать домену, отличному от заявленного. Использование почтового сервера интернет-провайдера в качестве ретранслятора может решить проблему с обратной DNS, поскольку требуется лишь соответствие прямой и обратной записи для отправляющего ретранслятора, без привязки к полю "От" или домену отправителя пересылаемых сообщений. Другими методами установления связи между IP-адресом и доменом в электронной почте являются Sender Policy Framework (SPF) и запись MX. Интернет-провайдеры, которые не могут или не хотят настроить обратную DNS, создают проблемы для хостов в своих сетях, поскольку не могут поддерживать приложения или протоколы, требующие соответствия обратной DNS соответствующей записи A (или AAAA). Интернет-провайдеры, которые не могут или не хотят предоставлять обратную DNS, в конечном итоге ограничивают возможности своих клиентов эффективно и безопасно использовать предоставляемые ими интернет-услуги.

Приложения

Большинство почтовых агентов передачи (серверное программное обеспечение) используют проверку FCrDNS и, если обнаружено допустимое доменное имя, добавляют его в поле заголовка "Received:". Некоторые почтовые агенты передачи выполняют проверку FCrDNS для доменного имени, указанного в командах SMTP HELO и EHLO. Это может нарушать RFC 2821, поэтому электронная почта обычно не отклоняется по умолчанию. Система защиты от подделки электронной почты Sender Policy Framework использует проверку FCrDNS в своем механизме "ptr:". Однако использование этого механизма "ptr:" не рекомендуется с момента первой стандартизации SPF в 2006 году (в RFC 4408). Некоторые спам-фильтры для электронной почты используют проверки FCrDNS как метод аутентификации доменных имен или для целей включения в белый список, как указано, например, в RFC 8601. SpamCop использует проверку FCrDNS, что иногда вызывает проблемы у пользователей SpamCop, которые также являются клиентами интернет-провайдеров, не предоставляющих корректно совпадающие записи DNS и rDNS для почтовых серверов. Некоторые FTP, Telnet и TCP Wrapper серверы выполняют проверки FCrDNS. Некоторые IRC-серверы выполняют проверки FCrDNS для предотвращения злоупотреблений.