Как пережить DDoS на DNS: что держать в запасе до первого всплеска
Давайте разберем флоу запроса. Под атакой ломается не только пропускная способность, но и контроль над ответами: растет QPS, забиваются очереди, начинают страдать таймауты и кеширование. DNS здесь не любит импровизацию.
Рабочая защита обычно строится слоями:
— Anycast и несколько георазнесенных узлов, чтобы поглотить шум ближе к источнику;
— rate limiting на рекурсивных и авторитативных сервисах;
— разделение ролей: авторитативный контур не должен зависеть от внутренних сервисов, которые сами могут лечь;
— жесткие лимиты на размер ответов и аккуратная работа с DNSSEC, чтобы не раздувать трафик без необходимости.
Отдельно проверьте отказоустойчивость на уровне оператора: BGP-анонс, фильтрация мусорного трафика, ACL, а также автоматическую деградацию функций, которые не критичны для ответа на запрос. Если панель управления или API лежат вместе с DNS, то у вас не защита, а общий режим падения.
Стабильность DNS — это фундамент, а не опция. Схема должна переживать отказ узла, потерю региона и резкий рост запросов без ручного вмешательства; иначе инцидент закончится не атакой, а вашим ночным дежурством.
Управление DNS инфраструктурой
@dns_management_flow_arb
Как пережить DDoS на DNS: что держать в запасе до первого всплеска
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.