Analyse syntaxique des zones de requête et de réponse DNS

Les zones Requête DNS et Réponse DNS ont été supprimées. Pour continuer de voir les données de réponses DNS, incluez des zones de données DNS plus granulaires dans vos résultats de recherche. Pour plus d'informations sur les zones de données DNS que vous pouvez utiliser, voir Inspection enrichie.

Les informations suivantes peuvent vous aider à interpréter les données dans les zones DNS Query et DNS Response.

Les zones DNS Query et DNS Response sont remplies uniquement si le flux comporte des données sur une requête DNS ou une réponse DNS et si le niveau d'inspection a pour valeur Enrichi ou Avancé.

Requête au DNS

La zone DNS Query utilise ce format, décrit dans le tableau suivant :
<transaction ID>,<flags>,<query domain>,<request type>
Tableau 1. Format de la zone DNS Query
Zone Descriptif
ID de transaction Utilisé par le client et le serveur DNS pour identifier la transaction lorsqu'elle rapproche une demande et une réponse.
Indicateurs La valeur R signifie que la récursion a été demandée. Autrement, la zone est vide.

Lorsque la récursion est demandée et activée, pour résoudre le nom de domaine, le serveur DNS effectue des requêtes pour le compte du client.

Domaine de requête Le nom du domaine dont la résolution a été demandée.
Type de demande Identifie le type d'information de ressource qui a été demandé, selon la définition de l'IANA (Internet Assigned Numbers Authority).

Les types de demandes les plus courants incluent l'adresse d'hôte IPv4 (A), l'adresse IPv6 (AAAA), le nom de domaine canonique pour l'alias (CNAME), le serveur de noms faisant autorité pour le domaine (NS) et le nom du serveur de messagerie (MX).

Par exemple, cette requête DNS est interprétée comme ceci :
51736,R,<domain name>,A
  • L'ID de transaction est 51736.
  • La récursion a été demandée.
  • L'emplacement entre crochets est le nom de domaine à résoudre.
  • L'information de ressource demandée est l'adresse hôte IPv4.

Réponse du DNS

La zone DNS Response utilise ce format, décrit dans le tableau suivant :

<transaction id>,<flags>,<query domain>,<response code>,
<num answers>,<num authority>,<num additional>,<answers>
Tableau 2. Format de la zone DNS Response
Zone Descriptif
ID de transaction Utilisé par le client et le serveur DNS pour identifier la transaction lorsqu'elle rapproche une demande et une réponse.
Indicateurs Peut être vide ou une combinaison de A, R et T, où :
  • A signifie que la réponse fait autorité.
  • R signifie que la récursion est disponible.
  • T signifie que la réponse a été tronquée.
Domaine de requête Le nom du domaine dont la résolution a été demandée.
Code de réponse Le code réponse 0 signifie qu'aucune erreur n'a été rencontrée. Tous les autres codes réponse indiquent un type d'erreur. Par exemple, la requête peut être formatée incorrectement ou il se peut que le nom de domaine n'existe pas.
Nombre de réponses Le nombre d'enregistrements de réponse normale qui ont été retournés par la requête.
Nb autorité Le nombre d'enregistrements de réponse faisant autorité qui ont été retournés par la requête.
Nb additionnel Le nombre d'enregistrements de réponse supplémentaires qui ont été renvoyés par la requête.
Réponses La liste des retours avec réponses qui ont été obtenus par la requête.

Chaque réponse est séparée de la suivante par le symbole "|". Les réponses faisant autorité et les réponses additionnelles ont le même format que les réponses normales. C'est leur position dans la liste qui dénote qu'il s'agit de réponses faisant autorité et de réponses additionnelles.

Dans QRadar Network Insights V7.3.1.4 et les versions antérieures, les réponses sont au format suivant:

<domain name>,<answer type>,<time to live>,<answer fields>

  • Nom du domaine est le nom du domaine auquel la réponse s'applique.
  • Type de réponse est le type de réponse fourni. Il est identique au type de demande spécifié dans la requête DNS.
  • Durée de vie est le nombre de secondes pendant lequel le client peut mettre en cache l'information. La valeur 0 signifie que l'information ne peut pas être mise en cache.
  • Les zones de réponse contiennent les informations de la réponse. En général, la réponse est une valeur unique, mais quelques réponses peuvent être composées de plusieurs valeurs séparées par une virgule. Par exemple, dans le cas du type de demande MX, la zone de réponse pourra contenir plusieurs valeurs si le domaine est configuré avec un serveur de messagerie primaire et un serveur de messagerie secondaire.

Dans QRadar Network Insights V7.3.1.5 et les versions ultérieures, les réponses incluent le type de réponse et suivent le format suivant:

<domain name>,<response type>,<answer type>,<time to live>,<answer fields>

La zone du type de retour indique si la réponse est standard (ANS), fait autorité (AUTH) ou est une réponse additionnelle (ADD).

Par exemple, dans QRadar Network Insights V7.3.1.4, la réponse DNS à la requête DNS ci-dessus peut se présenter comme suit:

51736,R,<domain name>,0,1,2,2|<domain name>,A,246,145.72.70.20|
<domain name>,NS,1359,<auth_name_server1>|<domain name>,NS,1359,<auth_name_server2>
|<auth_name_server1>,A,72008,<IPv4 address>|<auth_name_server2>,A,2074,<IPv4 address>
  • L'ID de transaction est 51736, à savoir le même que celui qui a été affecté à la requête.
  • Le "R" signifie que la récursion était disponible et fait partie de la réponse.
  • L'emplacement entre crochets est le nom de domaine à résoudre.
  • Le code réponse 0 signifie qu'aucune erreur n'a été rencontrée.
  • La séquence 1,2,2 indique qu'il y a une réponse standard, deux réponses faisant autorité et deux réponses additionnelles.
  • Le symbole "|" marque le début des zones de réponse.
  • Dans la première réponse, le type A correspond à une adresse IPv4, ce qui indique que le <nom de domaine> est disponible à l'<adresse IPv4> et qu'il peut être conservé en cache pendant 246 secondes.
  • Les 2ème et 3ème réponses spécifient les serveurs de noms (NS) faisant autorité pour le domaine.
  • Les 4ème et 5ème réponses spécifient les adresses IPv4 des deux serveurs de noms faisant autorité.

Dans QRadar Network Insights V7.3.1.5 ou ultérieure, les zones de réponse incluent le type de réponse, de sorte que la même réponse DNS peut se présenter comme suit:

51736,R,<domain name>,0,1,2,2|<domain name>,ANS,A,246,145.72.70.20|
<domain name>,AUTH,NS,1359,<auth_name_server1>|<domain name>,AUTH,NS,1359,
<auth_name_server2>|<auth_name_server1>,ADD,A,72008,<IPv4 address>|
<auth_name_server2>,ADD,A,2074,<IPv4 address>