Todos los artículosAnálisis de ataques

Proteger la infraestructura DNS: el vector de ataque que tumba todo

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaApr 24, 2024

Si tu DNS cae, toda tu infraestructura es inalcanzable — por muy bien protegidos que estén tus servidores. El DNS es la superficie de ataque olvidada.

Es posible tener servidores perfectamente protegidos y plenamente operativos y aun así estar completamente offline — si tu DNS cae. El ataque a Dyn de 2016 lo demostró: Twitter, Netflix y Reddit no cayeron porque sus propios servidores se saturaran, sino porque el proveedor de DNS que traducía sus nombres a direcciones se saturó. El DNS es la base sobre la que se apoya todo lo demás, y es habitualmente la capa menos protegida de la pila.

Los tipos de ataque a DNS

  • Inundaciones de consultas: millones de consultas DNS por segundo dirigidas a tus servidores de nombres autoritativos para agotarlos.
  • Inundaciones NXDOMAIN: consultas por nombres que no existen, forzando costosas búsquedas negativas.
  • Amplificación DNS: abusar de tu resolver como reflector para atacar a otro (consumiendo tu capacidad en el proceso).
  • Ataques de dominio fantasma: inundar un resolver con consultas a dominios lentos o que no responden para que ate recursos esperando.

Por qué el DNS está tan expuesto

El DNS funciona mayormente sobre UDP, que es sin estado y trivialmente falsificable, así que un atacante puede forjar direcciones de origen y un servidor no puede distinguir fácilmente una consulta real de una hostil. Los servidores autoritativos suelen dimensionarse para la carga normal de consultas, no para volumen a escala de ataque. Y como el DNS está en la ruta crítica de cada petición, incluso una degradación parcial — algo de latencia añadida — aparece de inmediato como fallos visibles para el usuario en todo lo que ejecutas.

El DNS es un problema de defensa aparte

Proteger tu sitio web no protege tu DNS, y viceversa. Son servicios distintos en infraestructura distinta. Una pila resiliente defiende ambos — y muchos equipos recuerdan la capa web y olvidan la de nombres hasta el día en que tumba todo.

Endurecer tu DNS

  • Usa un proveedor de DNS resistente a DDoS con una red de servidores de nombres anycast distribuida y de alta capacidad.
  • Implementa Response Rate Limiting (RRL) en los servidores autoritativos para mitigar el abuso de amplificación.
  • Ejecuta al menos cuatro servidores de nombres autoritativos distribuidos geográficamente para que ninguno sea un punto de estrangulamiento.
  • Mantén TTLs sensatos para que los resolvers cacheen respuestas y absorban algo de carga por ti.

Dónde encaja Akarguard — y dónde no

Ten claro el alcance: Akarguard protege el tráfico HTTP/HTTPS de tu sitio web, no tu DNS autoritativo. Para las inundaciones de capa DNS, la defensa es un proveedor de DNS resistente a DDoS como el anterior — es un servicio distinto. Lo que Akarguard sí añade es privacidad del origen: una vez que tu tráfico web se resuelve al edge de Akarguard, la IP real de tu servidor permanece oculta, lo que elimina una de las formas en que los atacantes descubren y atacan directamente la infraestructura tras tu DNS. Protege la capa de nombres con un proveedor de DNS endurecido y la capa web con un proxy inverso; juntos cierran el hueco.

Preguntas frecuentes

¿Qué pasa si mi DNS sufre un DDoS?

Toda tu infraestructura se vuelve inalcanzable, por muy bien protegidos que estén tus servidores, porque los clientes no pueden resolver tu nombre en una dirección. El ataque a Dyn de 2016 dejó offline a grandes sitios así — los servidores estaban bien, pero su proveedor de DNS se saturó.

¿Por qué el DNS es vulnerable al DDoS?

El DNS funciona mayormente sobre UDP, que es sin estado y fácil de falsificar, así que los servidores luchan por distinguir consultas reales de hostiles. Los servidores autoritativos se dimensionan para la carga normal, y como el DNS está en la ruta crítica de cada petición, incluso una pequeña degradación causa fallos inmediatos y generalizados.

¿Cómo protejo mi DNS del DDoS?

Usa un proveedor de DNS resistente a DDoS con una red anycast distribuida y de alta capacidad, activa Response Rate Limiting en los servidores autoritativos, ejecuta al menos cuatro servidores de nombres distribuidos geográficamente y mantén TTLs sensatos para que los resolvers absorban algo de carga. El DNS es un problema de defensa aparte de tu capa web.

¿Akarguard protege el DNS?

No — Akarguard protege el tráfico HTTP/HTTPS de tu sitio web, no tu DNS autoritativo; usa un proveedor de DNS resistente a DDoS para eso. Lo que añade es privacidad del origen: tu tráfico web se resuelve al edge de Akarguard, así que la IP real de tu servidor permanece oculta, eliminando una forma en que los atacantes encuentran y atacan tu infraestructura.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios