Защита DNS от DDoS: что ломается первым и как не потерять зону
DDoS по DNS редко бьёт в одну точку. Обычно цель — исчерпать CPU рекурсоров, забить каналы ответами и заставить авторитативные узлы отвечать медленнее, чем живут таймауты клиентов. Давайте разберем флоу запроса: где есть state, где можно масштабироваться горизонтально, и где один «удачный» костыль превращает отказ в каскадный.
Базовая защита строится не на одном фильтре, а на слое мер:
— Anycast для распределения нагрузки и скрытия одного узла за сеткой;
— раздельные роли: авторитативные и рекурсивные сервисы не смешивать;
— жёсткие лимиты на RRL, qps и размер ответа;
— минимизация ответа: убрать лишние записи, включить DNSSEC только там, где он нужен;
— отказоустойчивые upstream-пути и фильтрация мусорного трафика ближе к краю.
Для рекурсоров критичны cache-hit ratio и защита от «random subdomain» атак: агрессивный negative caching, ограничение внешней рекурсии, контроль открытой резолюции. Для авторитативов — стабильный SOA/NS набор, одинаковая политика на всех нодах, быстрый перенос зон и отсутствие точек, где один сервер знает больше другого. Исключаем Human Error через автоматизацию и одинаковые конфиги на всех площадках.
Проверим влияние на RTT и консистентность зон: если защита добавляет задержку или дробит ответы по разным PoP, клиент увидит не «защиту», а деградацию. Стабильность DNS — это фундамент, а не опция. Лучший DDoS-план — тот, который не требует ручных действий в момент удара.
Управление DNS инфраструктурой
@dns_management_flow_arb
Защита DNS от DDoS: что ломается первым и как не потерять зону
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.