TSIG (подпись транзакции)

Подпись транзакции (TSIG, RFC 8945) — механизм аутентификации [[dns|DNS]]-сообщений между серверами с использованием общего секретного ключа и криптографии HMAC. TSIG широко применяется для защиты [[axfr|передачи зон]] между первичными и вторичными серверами имён, а также для аутентификации запросов динамического обновления DNS. В отличие от [[dnssec|DNSSEC]], защищающего данные при передаче конечным пользователям, TSIG обеспечивает безопасность DNS-коммуникации между серверами на транспортном уровне.

Пример

A primary nameserver configured with TSIG will reject zone transfer requests from secondary servers that don't present the correct shared secret, preventing unauthorized zone replication.