TSIG (Assinatura de Transação)

A assinatura de transação (TSIG, RFC 8945) é um mecanismo para autenticar mensagens [[dns|DNS]] entre servidores usando uma chave secreta compartilhada e criptografia HMAC. O TSIG é comumente usado para proteger as [[axfr|transferências de zona]] entre servidores de nomes primários e secundários, e para autenticar solicitações de atualização DNS dinâmica. Diferentemente do [[dnssec|DNSSEC]], que protege os dados em trânsito para os usuários finais, o TSIG protege a comunicação DNS servidor a servidor na camada de transporte.

Exemplo

A primary nameserver configured with TSIG will reject zone transfer requests from secondary servers that don't present the correct shared secret, preventing unauthorized zone replication.