Открыть сервис

DNS-амплификация

DNS-амплификация — это тип DDoS-атаки, основанный на использовании открытых DNS-резолверов для отправки лавинообразного потока ответных данных на IP-адрес жертвы. Относится к классу атак с усилением (amplification attack), где злоумышленник использует разницу в размере запроса и ответа для многократного увеличения трафика.

Принцип действия

Атака использует протокол DNS (Domain Name System), который преобразует доменные имена в IP-адреса. В нормальной работе клиент отправляет короткий запрос (например, «какой IP у example.com?»), а сервер возвращает относительно длинный ответ (содержащий IP-адреса, записи SOA, NS и другие). В DNS-амплификации злоумышленник подменяет IP-адрес отправителя в запросе на адрес жертвы (спуфинг). Открытый DNS-резолвер, не проверяя подлинность отправителя, отправляет ответ жертве. Если запрос сформулирован так, чтобы ответ был максимально большим (например, запрос записи ANY или TXT с длинным содержимым), коэффициент усиления может достигать 50–100 раз.

Этапы атаки

  1. Сканирование сети — злоумышленник находит открытые DNS-резолверы (серверы, отвечающие на рекурсивные запросы от любых клиентов). Часто используются ботнеты или публичные списки уязвимых серверов.
  2. Формирование запроса — создаётся DNS-запрос с подменённым IP-адресом отправителя (IP жертвы). Запрос нацелен на получение максимально большого ответа, например, запись типа ANY для домена с большим количеством ресурсных записей.
  3. Лавинная отправка — с помощью ботнета или одного мощного узла отправляются тысячи таких запросов к разным открытым резолверам.
  4. Усиление и перегрузка — каждый резолвер отправляет ответ жертве. Суммарный трафик может превысить пропускную способность канала жертвы или вычислительные ресурсы её сетевого оборудования.

Коэффициент усиления

Коэффициент усиления (amplification factor) — отношение размера ответа к размеру запроса. Для DNS-амплификации он может составлять:

Тип запросаРазмер запроса (байт)Размер ответа (байт)Коэффициент
A (IPv4)30–40100–2003–5
AAAA (IPv6)30–40100–2003–5
ANY30–403000–400070–100
TXT (длинный)30–402000–400050–100

Средний коэффициент усиления по данным исследований (например, отражённых в отчётах US-CERT) составляет около 50–70 при использовании запросов типа ANY. Это делает DNS-амплификацию одной из самых эффективных DDoS-атак по усилению трафика.

История и известные инциденты

Ранние упоминания

Первые описания атак с использованием DNS-усиления появились в начале 2000-х годов. В 2006 году специалисты по безопасности начали фиксировать случаи использования открытых резолверов для атак на игровые серверы и небольшие интернет-ресурсы.

Крупные атаки

  • 2013 год — атака на Spamhaus (организация, занимающаяся борьбой со спамом). Мощность атаки достигала 300 Гбит/с, что на тот момент было рекордом. Использовались тысячи открытых DNS-резолверов.
  • 2016 год — атака на Dyn (провайдер DNS-услуг). Хотя основным вектором был IoT-ботнет Mirai, DNS-амплификация применялась как вспомогательный метод. Мощность достигала 1,2 Тбит/с.
  • 2018 год — атака на GitHub (платформа для разработчиков). Мощность 1,35 Тбит/с, использовалась комбинация DNS-амплификации и других методов.
  • 2020 год — атаки на российские банки (по данным Роскомнадзора и ЦБ РФ). Фиксировались атаки мощностью до 500 Гбит/с с использованием DNS-амплификации.

Методы защиты

На уровне DNS-серверов

  • Закрытие открытых резолверов — администраторы DNS-серверов должны ограничивать рекурсивные запросы только для доверенных сетей (например, IP-адресов своих клиентов). Это основная рекомендация (RFC 5358).
  • Ограничение запросов типа ANY — многие современные DNS-серверы (BIND, Unbound, PowerDNS) позволяют отключить или ограничить ответы на запросы ANY, которые дают наибольшее усиление.
  • Rate limiting — ограничение количества запросов от одного источника в единицу времени.

На уровне сети жертвы

  • Фильтрация подменённых IP-адресов — использование технологии BCP 38 (RFC 2827) на граничных маршрутизаторах для блокировки пакетов с IP-адресами, не принадлежащими внутренней сети.
  • Аппаратные и облачные DDoS-защиты — специализированные решения (например, от компаний Cloudflare, Akamai, Qrator Labs) анализируют трафик и отбрасывают подозрительные пакеты на основе сигнатур или поведенческого анализа.
  • Увеличение пропускной способности канала — дорогостоящий, но эффективный метод, позволяющий «пережить» атаку малой и средней мощности.

На уровне интернет-провайдеров

  • Блокировка UDP-трафика на порт 53 — провайдеры могут фильтровать DNS-запросы от абонентов, если они не являются DNS-серверами.
  • Мониторинг и реагирование — использование систем обнаружения аномалий (например, NetFlow/sFlow) для выявления нехарактерного трафика.

Правовое регулирование в России

В Российской Федерации DDoS-атаки, включая DNS-амплификацию, квалифицируются как неправомерный доступ к компьютерной информации или создание помех работе сетей (статья 272, 273, 274 УК РФ). Организация атак или участие в них влечёт уголовную ответственность, включая лишение свободы до 10 лет (в зависимости от тяжести последствий). Роскомнадзор и ФСБ России ведут мониторинг и блокировку открытых DNS-резолверов на территории страны, а также требуют от операторов связи внедрения средств защиты от DDoS-атак.

Интересные факты

  • По данным исследования Open DNS Resolver Project (2013), на тот момент в мире насчитывалось более 28 миллионов открытых DNS-резолверов, уязвимых для амплификации.
  • DNS-амплификация использует протокол UDP, который не требует установки соединения, что упрощает подмену IP-адреса.
  • В 2014 году компания Cloudflare запустила проект 1.1.1.1 — публичный DNS-резолвер с защитой от амплификации (ограничение запросов ANY, проверка подлинности).
  • Коэффициент усиления DNS-амплификации выше, чем у аналогичных атак на основе NTP (до 556) или SNMP (до 650), но DNS остаётся самым популярным вектором из-за массовости открытых резолверов.

См. также

  • DDoS-атака
  • NTP-амплификация
  • Спуфинг IP-адреса
  • Открытый DNS-резолвер

Источники

  • RFC 5358 — «Preventing Use of Recursive Nameservers in Reflector Attacks»
  • US-CERT Alert TA13-088A — «DNS Amplification Attacks»
  • Отчёты компании Qrator Labs (2018–2023) по DDoS-атакам в России
  • Материалы Роскомнадзора о противодействии DDoS-атакам (2020–2024)
  • Исследование Open DNS Resolver Project (2013)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →