Управление DNS инфраструктурой

Как не положить DNS при DDoS: 5 мер, которые реально работают

Как не положить DNS при DDoS: 5 мер, которые реально работают

DDoS по DNS бьёт не только по трафику, но и по управлению зоной. Давайте разберем флоу запроса: клиент → рекурсор → authoritative. Если падает один узел, а anycast или балансировка не продуманы, отказ мгновенно становится глобальным. Стабильность DNS — это фундамент, а не опция.

Базовый набор защиты выглядит скучно, зато переживает нагрузку:
— anycast для распределения запросов и срезания пиков;
— разделение рекурсивных и authoritative сервисов;
— RRL и лимиты на ответы, где это уместно;
— вынос hidden master за контур публичного доступа;
— фильтрация мусорного трафика на сети до DNS-стека.

Отдельно проверьте отказоустойчивость зоны: secondary-серверы, независимые каналы, короткие, но не истеричные TTL. Слишком маленький TTL увеличивает нагрузку на авторитативы, слишком большой — замедляет переключение. Проверим влияние на RTT и консистентность зон: при атаке важен не только аптайм, но и предсказуемость обновлений.

Исключаем Human Error через автоматизацию: конфигурация, health-checks, алерты по qps, SERVFAIL и latency должны собираться и проверяться без ручных правок в бою. Посмотрим, что говорит по этому поводу RFC: DNS должен деградировать контролируемо, а не падать целиком.
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.