DNS request flood攻击既可以针对DNS缓存服务器,又可以针对DNS授权服务器。
针对缓存服务器攻击
攻击者直接或间接向DNS缓存服务器发送大量不存在的域名解析请求,会导致缓存服务器不停的向授权服务器发送这些不存在域名的解析请求,一收一发更加重服务器的负担,最终导致DNS缓存服务器超载直到最终导致瘫痪,影响正常业务。
针对授权服务器攻击
如果攻击的是DNS授权服务器,大量不存在的域名解析请求会导致服务器应接不暇,致使DNS服务器严重超载,无法继续响应正常用户的DNS请求,从而达到攻击的目的。
DNS request flood攻击源可能是虚假源,也可能是真实源,针对不同类型的攻击源,采取的防御方式也不同。
针对虚假源攻击缓存服务器
源认证方式可以有效防御DNS request flood虚假源攻击。基于目的地址对DNS Request报文的速率进行统计,当DNS request报文的速率超过阈值时,启动源认证防御。源认证只针对访问受攻击域名的源IP地址实施,以减少误判和避免对正常业务的访问延时。
DNS查询有TCP和UDP两种方式,通常DNS查询都是用的UDP协议,此时TC位置0,但是可以通过将TC位置1,将查询协议改为TCP方式。Anti-DDoS防护系统可以利用修改DNS报文中的TC标识位,对客户端进行认证。源认证主要交互流程如下:
授权服务器源认证(即ns重定向方式),可以有效防御DNS Request Flood虚假源攻击。重定向只针对访问受攻击域名的源IP地址实施,以减少误判和避免对正常业务的访问延时。
基于目的地址对DNS Request报文的速率进行统计,当DNS request报文的速率超过阈值时,启动重定向。
针对真实源攻击
如果是真实源攻击,经过上述防御过程后,通过的DNS报文还很大,则可以继续采用以下方式进行防御。
DNS请求报文限速:对于大流量的DNS request flood攻击也是一种非常有效的防御方式。
DNS request报文限速源IP行为控制,丢弃超出阈值的DNS request报文。
另外还需要对异常DNS报文的检查将非标准格式的DNS报文直接丢弃。
扩展:https://forum.huawei.com/enterprise/zh/thread-361461.html
互联网交易越来越方便了,但也越来越不方便了,看起来非常方便的互联网,而实际上信任问题也存在很大的弊端,比如说有人用淘宝咋骗、有人用货到付款咋骗等手段,那么就算有这些平台担保,真的靠谱吗,今天我来教教大...
90x0201 不得已的操控逻辑追寻0x02 Listeners6、默许数据库地址blogdata/acblog.asa[1][2][3][4][5][6][7][8][9][10][11][12][...
咱老话说的好,笑一笑,十年少。虽然有那么一些些夸张,但也向我们说明了心态的重要性。不论遇到什么事,心态放平,就算天塌下来还有个子高的给咱顶着,对不,不慌。如果你就是那个子高的我也没啥办法,谁叫你从小吃...
编辑导语:作为一名UX设计师,要从用户的角度出发缔造代价,怎么来权衡产物用户体验的尺度?本文作者列出了一个“UX影响力金字塔”,阐明影响用户体验的五大体素,我们一起来看一下。 一、UX影响力金字塔...
有网民说想到乐檬X3如何?下面我就为大伙儿共享乐檬X3全方位文图测评,很感兴趣的盆友能够看一下 近期我买来一款联想手机-想到乐檬X3。下面我就从这个手机上的参数配置、...
互联网行业 随着网络的发展,互联网行业正在以摧枯拉朽之势改变着越来越多的传统行业,越来越多的行业也将线下的战线拉至互联网,从PC端到手机端。“互联网+”已成为共识,互联网也推动着“万物互联”的时代到...