TSIG (Firma de Transacción)

La firma de transacción (TSIG, RFC 8945) es un mecanismo para autenticar mensajes [[dns|DNS]] entre servidores mediante una clave secreta compartida y criptografía HMAC. TSIG se utiliza habitualmente para proteger las [[axfr|transferencias de zona]] entre servidores de nombres primarios y secundarios, y para autenticar solicitudes de actualización DNS dinámica. A diferencia de [[dnssec|DNSSEC]], que protege los datos en tránsito hacia los usuarios finales, TSIG asegura la comunicación DNS servidor a servidor en la capa de transporte.

Ejemplo

A primary nameserver configured with TSIG will reject zone transfer requests from secondary servers that don't present the correct shared secret, preventing unauthorized zone replication.