Tüm yazılarSaldırı Analizi

DNS Altyapısını Korumak: Her Şeyi Düşüren Saldırı Vektörü

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaApr 24, 2024

DNS'iniz düşerse, sunucularınız ne kadar iyi korunursa korunsun tüm altyapınız erişilemez olur. DNS unutulan saldırı yüzeyidir.

Kusursuz korunan, tamamen çalışır sunuculara sahip olup yine de tamamen çevrimdışı olmak mümkündür — DNS'iniz düşerse. 2016 Dyn saldırısı bunu kanıtladı: Twitter, Netflix ve Reddit kendi sunucuları ezildiği için değil, adlarını adreslere çeviren DNS sağlayıcısı ezildiği için düştü. DNS, diğer her şeyin üzerinde durduğu temeldir ve yığındaki en az korunan katman olması sıradandır.

DNS Saldırı Türleri

  • Sorgu selleri: yetkili ad sunucularınızı (nameserver) tüketmek için saniyede milyonlarca DNS sorgusu.
  • NXDOMAIN selleri: var olmayan adlar için sorgular, pahalı olumsuz aramaları zorlar.
  • DNS yükseltme: çözümleyicinizi (resolver) başkasına saldırmak için bir yansıtıcı olarak kötüye kullanır (ve bu süreçte kapasitenizi tüketir).
  • Hayalet-alan saldırıları: bir çözümleyiciyi yavaş ya da yanıt vermeyen alanlara sorgularla doldurur, böylece kaynaklarını bekleyerek bağlar.

DNS Neden Bu Kadar Açıktır?

DNS çoğunlukla UDP üzerinde çalışır ki bu durumsuz ve kolayca taklit edilebilir; dolayısıyla bir saldırgan kaynak adresleri sahteleyebilir ve bir sunucu gerçek bir sorguyu düşmanca birinden kolayca ayıramaz. Yetkili sunucular genelde normal sorgu yükü için boyutlandırılır, saldırı ölçekli hacim için değil. Ve DNS her tek isteğin kritik yolunda olduğundan, kısmi bir bozulma bile — biraz eklenen gecikme — çalıştırdığınız her şeyde anında kullanıcı-görünür hatalar olarak ortaya çıkar.

DNS ayrı bir savunma sorunudur

Web sitenizi korumak DNS'inizi korumaz, tersi de öyle. Farklı altyapıda farklı servislerdir. Dayanıklı bir yığın ikisini de savunur — ve birçok ekip web katmanını hatırlar, ad katmanını her şeyi düşürdüğü güne kadar unutur.

DNS'inizi Sertleştirmek

  • Dağıtık, yüksek kapasiteli bir anycast ad sunucusu ağı olan, DDoS'a dayanıklı bir DNS sağlayıcısı kullanın.
  • Yükseltme kötüye kullanımını köreltmek için yetkili ad sunucularında Yanıt Hız Sınırlama (RRL) uygulayın.
  • En az dört coğrafi olarak dağıtık yetkili ad sunucusu çalıştırın ki hiçbiri tek bir tıkanma noktası olmasın.
  • TTL'leri makul tutun ki çözümleyiciler yanıtları önbelleklesin ve sizin için bir miktar yükü soğursun.

Akarguard Nereye Uyar — ve Uymaz?

Kapsam konusunda net olun: Akarguard web sitenizin HTTP/HTTPS trafiğini korur, yetkili DNS'inizi değil. DNS-katmanı selleri için savunma, yukarıdaki gibi DDoS'a dayanıklı bir DNS sağlayıcısıdır — bu farklı bir servistir. Akarguard'ın eklediği şey sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlendiğinde gerçek sunucu IP'niz gizli kalır ki bu, saldırganların DNS'inizin arkasındaki altyapıyı keşfedip doğrudan hedeflemesinin yollarından birini ortadan kaldırır. Ad katmanını sertleştirilmiş bir DNS sağlayıcısıyla, web katmanını bir ters vekille koruyun; birlikte boşluğu kapatırlar.

Sıkça sorulan sorular

DNS'im DDoS'a uğrarsa ne olur?

Sunucularınız ne kadar iyi korunursa korunsun tüm altyapınız erişilemez olur, çünkü istemciler adınızı bir adrese çözemez. 2016 Dyn saldırısı büyük siteleri bu şekilde çevrimdışı bıraktı — sunucular iyiydi ama DNS sağlayıcıları ezildi.

DNS neden DDoS'a açıktır?

DNS çoğunlukla durumsuz ve kolayca taklit edilebilen UDP üzerinde çalışır, bu yüzden sunucular gerçek sorguları düşmanca olanlardan zor ayırır. Yetkili sunucular normal yük için boyutlanır ve DNS her isteğin kritik yolunda olduğundan küçük bir bozulma bile anında yaygın hatalara yol açar.

DNS'imi DDoS'tan nasıl korurum?

Dağıtık, yüksek kapasiteli bir anycast ağı olan DDoS'a dayanıklı bir DNS sağlayıcısı kullanın, yetkili sunucularda Yanıt Hız Sınırlamayı (RRL) etkinleştirin, en az dört coğrafi dağıtık ad sunucusu çalıştırın ve TTL'leri makul tutun ki çözümleyiciler bir miktar yükü soğursun. DNS, web katmanınızdan ayrı bir savunma sorunudur.

Akarguard DNS'i korur mu?

Hayır — Akarguard web sitenizin HTTP/HTTPS trafiğini korur, yetkili DNS'inizi değil; onun için DDoS'a dayanıklı bir DNS sağlayıcısı kullanın. Eklediği şey sunucu gizliliğidir: web trafiğiniz Akarguard edge'ine çözümlenir, böylece gerçek sunucu IP'niz gizli kalır ve saldırganların altyapınızı bulup hedeflemesinin bir yolu ortadan kalkar.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör