DNS request flood攻击既可以针对DNS缓存服务器,又可以针对DNS授权服务器。
针对缓存服务器攻击
攻击者直接或间接向DNS缓存服务器发送大量不存在的域名解析请求,会导致缓存服务器不停的向授权服务器发送这些不存在域名的解析请求,一收一发更加重服务器的负担,最终导致DNS缓存服务器超载直到最终导致瘫痪,影响正常业务。
针对授权服务器攻击
如果攻击的是DNS授权服务器,大量不存在的域名解析请求会导致服务器应接不暇,致使DNS服务器严重超载,无法继续响应正常用户的DNS请求,从而达到攻击的目的。
DNS request flood攻击源可能是虚假源,也可能是真实源,针对不同类型的攻击源,采取的防御方式也不同。
针对虚假源攻击缓存服务器
源认证方式可以有效防御DNS request flood虚假源攻击。基于目的地址对DNS Request报文的速率进行统计,当DNS request报文的速率超过阈值时,启动源认证防御。源认证只针对访问受攻击域名的源IP地址实施,以减少误判和避免对正常业务的访问延时。
DNS查询有TCP和UDP两种方式,通常DNS查询都是用的UDP协议,此时TC位置0,但是可以通过将TC位置1,将查询协议改为TCP方式。Anti-DDoS防护系统可以利用修改DNS报文中的TC标识位,对客户端进行认证。源认证主要交互流程如下:
授权服务器源认证(即ns重定向方式),可以有效防御DNS Request Flood虚假源攻击。重定向只针对访问受攻击域名的源IP地址实施,以减少误判和避免对正常业务的访问延时。
基于目的地址对DNS Request报文的速率进行统计,当DNS request报文的速率超过阈值时,启动重定向。
针对真实源攻击
如果是真实源攻击,经过上述防御过程后,通过的DNS报文还很大,则可以继续采用以下方式进行防御。
DNS请求报文限速:对于大流量的DNS request flood攻击也是一种非常有效的防御方式。
DNS request报文限速源IP行为控制,丢弃超出阈值的DNS request报文。
另外还需要对异常DNS报文的检查将非标准格式的DNS报文直接丢弃。
扩展:https://forum.huawei.com/enterprise/zh/thread-361461.html
fixta手表价格表(misaki手表正常多少)马王fixta手表价值表价值查询购置销售公司fixta手表土黑款什么价 101600/米 周口巫轺商业公司 misaki手表漆黑版的价格 ...
编辑导读:对付一个产物来说,一个好的定位就已经抉择了产物的乐成,而差异条理的产物定位对产物代价也有着差异的影响。本文作者从产物定位的界说出发,对产物定位、产物代价和品牌代价三者之间的干系展开了阐明探讨...
乳房增生患病率提高,生病比较严重危害到大家的身心健康,立即的发觉医治是十分关键的,另外也要搞好日常医护工作中。那麼乳房增生如何调养?乳房增生病人在平常应当留意下列一些事宜,协助搞好健康保健:1、平...
今年双十一的节奏相比往年更加提前了,不少价格提前放出,力度和双十一当天一样。大幕拉开,所有品牌都摩拳擦掌,今年最盛大的购物狂潮已经如期而至。 笔记本品牌同样下了重注在双十一促销上,华硕游戏本同样...
习近平在二十国集团领导人利雅得峰会“守护地球”主题边会上的致辞(全文) 新华社北京11月22日电 在二十国集团领导人利雅得峰会“守护地球”主题边会上的致辞 (2020年11月22日,北京...
本文目录一览: 1、中国最厉害的黑客是谁 2、历史上最著名的几次黑客事件 3、中国十大黑客排名是什么?有什么事迹? 4、中国黑客前5名分别是谁? 5、什么是中国最牛黑客?? 6、中...