Управление DNS инфраструктурой

Как пережить DDoS на DNS: что держать в запасе до первого всплеска

Как пережить DDoS на DNS: что держать в запасе до первого всплеска

Давайте разберем флоу запроса. Под атакой ломается не только пропускная способность, но и контроль над ответами: растет QPS, забиваются очереди, начинают страдать таймауты и кеширование. DNS здесь не любит импровизацию.

Рабочая защита обычно строится слоями:
— Anycast и несколько георазнесенных узлов, чтобы поглотить шум ближе к источнику;
— rate limiting на рекурсивных и авторитативных сервисах;
— разделение ролей: авторитативный контур не должен зависеть от внутренних сервисов, которые сами могут лечь;
— жесткие лимиты на размер ответов и аккуратная работа с DNSSEC, чтобы не раздувать трафик без необходимости.

Отдельно проверьте отказоустойчивость на уровне оператора: BGP-анонс, фильтрация мусорного трафика, ACL, а также автоматическую деградацию функций, которые не критичны для ответа на запрос. Если панель управления или API лежат вместе с DNS, то у вас не защита, а общий режим падения.

Стабильность DNS — это фундамент, а не опция. Схема должна переживать отказ узла, потерю региона и резкий рост запросов без ручного вмешательства; иначе инцидент закончится не атакой, а вашим ночным дежурством.
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.