Kusursuz korunan, tamamen çalışır sunuculara sahip olup yine de tamamen çevrimdışı olmak mümkündür — DNS'iniz düşerse. 2016 Dyn saldırısı bunu kanıtladı: Twitter, Netflix ve Reddit kendi sunucuları ezildiği için değil, adlarını adreslere çeviren DNS sağlayıcısı ezildiği için düştü. DNS, diğer her şeyin üzerinde durduğu temeldir ve yığındaki en az korunan katman olması sıradandır.
DNS Saldırı Türleri
- Sorgu selleri: yetkili ad sunucularınızı (nameserver) tüketmek için saniyede milyonlarca DNS sorgusu.
- NXDOMAIN selleri: var olmayan adlar için sorgular, pahalı olumsuz aramaları zorlar.
- DNS yükseltme: çözümleyicinizi (resolver) başkasına saldırmak için bir yansıtıcı olarak kötüye kullanır (ve bu süreçte kapasitenizi tüketir).
- Hayalet-alan saldırıları: bir çözümleyiciyi yavaş ya da yanıt vermeyen alanlara sorgularla doldurur, böylece kaynaklarını bekleyerek bağlar.
DNS Neden Bu Kadar Açıktır?
DNS çoğunlukla UDP üzerinde çalışır ki bu durumsuz ve kolayca taklit edilebilir; dolayısıyla bir saldırgan kaynak adresleri sahteleyebilir ve bir sunucu gerçek bir sorguyu düşmanca birinden kolayca ayıramaz. Yetkili sunucular genelde normal sorgu yükü için boyutlandırılır, saldırı ölçekli hacim için değil. Ve DNS her tek isteğin kritik yolunda olduğundan, kısmi bir bozulma bile — biraz eklenen gecikme — çalıştırdığınız her şeyde anında kullanıcı-görünür hatalar olarak ortaya çıkar.
DNS ayrı bir savunma sorunudur
Web sitenizi korumak DNS'inizi korumaz, tersi de öyle. Farklı altyapıda farklı servislerdir. Dayanıklı bir yığın ikisini de savunur — ve birçok ekip web katmanını hatırlar, ad katmanını her şeyi düşürdüğü güne kadar unutur.
DNS'inizi Sertleştirmek
- Dağıtık, yüksek kapasiteli bir anycast ad sunucusu ağı olan, DDoS'a dayanıklı bir DNS sağlayıcısı kullanın.
- Yükseltme kötüye kullanımını köreltmek için yetkili ad sunucularında Yanıt Hız Sınırlama (RRL) uygulayın.
- En az dört coğrafi olarak dağıtık yetkili ad sunucusu çalıştırın ki hiçbiri tek bir tıkanma noktası olmasın.
- TTL'leri makul tutun ki çözümleyiciler yanıtları önbelleklesin ve sizin için bir miktar yükü soğursun.
Akarguard Nereye Uyar — ve Uymaz?
Kapsam konusunda net olun: Akarguard web sitenizin HTTP/HTTPS trafiğini korur, yetkili DNS'inizi değil. DNS-katmanı selleri için savunma, yukarıdaki gibi DDoS'a dayanıklı bir DNS sağlayıcısıdır — bu farklı bir servistir. Akarguard'ın eklediği şey sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlendiğinde gerçek sunucu IP'niz gizli kalır ki bu, saldırganların DNS'inizin arkasındaki altyapıyı keşfedip doğrudan hedeflemesinin yollarından birini ortadan kaldırır. Ad katmanını sertleştirilmiş bir DNS sağlayıcısıyla, web katmanını bir ters vekille koruyun; birlikte boşluğu kapatırlar.