DNS-амплификация
DNS-амплификация — это тип DDoS-атаки, основанный на использовании открытых DNS-резолверов для отправки лавинообразного потока ответных данных на IP-адрес жертвы. Относится к классу атак с усилением (amplification attack), где злоумышленник использует разницу в размере запроса и ответа для многократного увеличения трафика.
Принцип действия
Атака использует протокол DNS (Domain Name System), который преобразует доменные имена в IP-адреса. В нормальной работе клиент отправляет короткий запрос (например, «какой IP у example.com?»), а сервер возвращает относительно длинный ответ (содержащий IP-адреса, записи SOA, NS и другие). В DNS-амплификации злоумышленник подменяет IP-адрес отправителя в запросе на адрес жертвы (спуфинг). Открытый DNS-резолвер, не проверяя подлинность отправителя, отправляет ответ жертве. Если запрос сформулирован так, чтобы ответ был максимально большим (например, запрос записи ANY или TXT с длинным содержимым), коэффициент усиления может достигать 50–100 раз.
Этапы атаки
- Сканирование сети — злоумышленник находит открытые DNS-резолверы (серверы, отвечающие на рекурсивные запросы от любых клиентов). Часто используются ботнеты или публичные списки уязвимых серверов.
- Формирование запроса — создаётся DNS-запрос с подменённым IP-адресом отправителя (IP жертвы). Запрос нацелен на получение максимально большого ответа, например, запись типа ANY для домена с большим количеством ресурсных записей.
- Лавинная отправка — с помощью ботнета или одного мощного узла отправляются тысячи таких запросов к разным открытым резолверам.
- Усиление и перегрузка — каждый резолвер отправляет ответ жертве. Суммарный трафик может превысить пропускную способность канала жертвы или вычислительные ресурсы её сетевого оборудования.
Коэффициент усиления
Коэффициент усиления (amplification factor) — отношение размера ответа к размеру запроса. Для DNS-амплификации он может составлять:
| Тип запроса | Размер запроса (байт) | Размер ответа (байт) | Коэффициент |
|---|---|---|---|
| A (IPv4) | 30–40 | 100–200 | 3–5 |
| AAAA (IPv6) | 30–40 | 100–200 | 3–5 |
| ANY | 30–40 | 3000–4000 | 70–100 |
| TXT (длинный) | 30–40 | 2000–4000 | 50–100 |
Средний коэффициент усиления по данным исследований (например, отражённых в отчётах US-CERT) составляет около 50–70 при использовании запросов типа ANY. Это делает DNS-амплификацию одной из самых эффективных DDoS-атак по усилению трафика.
История и известные инциденты
Ранние упоминания
Первые описания атак с использованием DNS-усиления появились в начале 2000-х годов. В 2006 году специалисты по безопасности начали фиксировать случаи использования открытых резолверов для атак на игровые серверы и небольшие интернет-ресурсы.
Крупные атаки
- 2013 год — атака на Spamhaus (организация, занимающаяся борьбой со спамом). Мощность атаки достигала 300 Гбит/с, что на тот момент было рекордом. Использовались тысячи открытых DNS-резолверов.
- 2016 год — атака на Dyn (провайдер DNS-услуг). Хотя основным вектором был IoT-ботнет Mirai, DNS-амплификация применялась как вспомогательный метод. Мощность достигала 1,2 Тбит/с.
- 2018 год — атака на GitHub (платформа для разработчиков). Мощность 1,35 Тбит/с, использовалась комбинация DNS-амплификации и других методов.
- 2020 год — атаки на российские банки (по данным Роскомнадзора и ЦБ РФ). Фиксировались атаки мощностью до 500 Гбит/с с использованием DNS-амплификации.
Методы защиты
На уровне DNS-серверов
- Закрытие открытых резолверов — администраторы DNS-серверов должны ограничивать рекурсивные запросы только для доверенных сетей (например, IP-адресов своих клиентов). Это основная рекомендация (RFC 5358).
- Ограничение запросов типа ANY — многие современные DNS-серверы (BIND, Unbound, PowerDNS) позволяют отключить или ограничить ответы на запросы ANY, которые дают наибольшее усиление.
- Rate limiting — ограничение количества запросов от одного источника в единицу времени.
На уровне сети жертвы
- Фильтрация подменённых IP-адресов — использование технологии BCP 38 (RFC 2827) на граничных маршрутизаторах для блокировки пакетов с IP-адресами, не принадлежащими внутренней сети.
- Аппаратные и облачные DDoS-защиты — специализированные решения (например, от компаний Cloudflare, Akamai, Qrator Labs) анализируют трафик и отбрасывают подозрительные пакеты на основе сигнатур или поведенческого анализа.
- Увеличение пропускной способности канала — дорогостоящий, но эффективный метод, позволяющий «пережить» атаку малой и средней мощности.
На уровне интернет-провайдеров
- Блокировка UDP-трафика на порт 53 — провайдеры могут фильтровать DNS-запросы от абонентов, если они не являются DNS-серверами.
- Мониторинг и реагирование — использование систем обнаружения аномалий (например, NetFlow/sFlow) для выявления нехарактерного трафика.
Правовое регулирование в России
В Российской Федерации DDoS-атаки, включая DNS-амплификацию, квалифицируются как неправомерный доступ к компьютерной информации или создание помех работе сетей (статья 272, 273, 274 УК РФ). Организация атак или участие в них влечёт уголовную ответственность, включая лишение свободы до 10 лет (в зависимости от тяжести последствий). Роскомнадзор и ФСБ России ведут мониторинг и блокировку открытых DNS-резолверов на территории страны, а также требуют от операторов связи внедрения средств защиты от DDoS-атак.
Интересные факты
- По данным исследования Open DNS Resolver Project (2013), на тот момент в мире насчитывалось более 28 миллионов открытых DNS-резолверов, уязвимых для амплификации.
- DNS-амплификация использует протокол UDP, который не требует установки соединения, что упрощает подмену IP-адреса.
- В 2014 году компания Cloudflare запустила проект 1.1.1.1 — публичный DNS-резолвер с защитой от амплификации (ограничение запросов ANY, проверка подлинности).
- Коэффициент усиления DNS-амплификации выше, чем у аналогичных атак на основе NTP (до 556) или SNMP (до 650), но DNS остаётся самым популярным вектором из-за массовости открытых резолверов.
См. также
- DDoS-атака
- NTP-амплификация
- Спуфинг IP-адреса
- Открытый DNS-резолвер
Источники
- RFC 5358 — «Preventing Use of Recursive Nameservers in Reflector Attacks»
- US-CERT Alert TA13-088A — «DNS Amplification Attacks»
- Отчёты компании Qrator Labs (2018–2023) по DDoS-атакам в России
- Материалы Роскомнадзора о противодействии DDoS-атакам (2020–2024)
- Исследование Open DNS Resolver Project (2013)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →