Как не положить DNS при DDoS: 5 мер, которые реально работают
DDoS по DNS бьёт не только по трафику, но и по управлению зоной. Давайте разберем флоу запроса: клиент → рекурсор → authoritative. Если падает один узел, а anycast или балансировка не продуманы, отказ мгновенно становится глобальным. Стабильность DNS — это фундамент, а не опция.
Базовый набор защиты выглядит скучно, зато переживает нагрузку:
— anycast для распределения запросов и срезания пиков;
— разделение рекурсивных и authoritative сервисов;
— RRL и лимиты на ответы, где это уместно;
— вынос hidden master за контур публичного доступа;
— фильтрация мусорного трафика на сети до DNS-стека.
Отдельно проверьте отказоустойчивость зоны: secondary-серверы, независимые каналы, короткие, но не истеричные TTL. Слишком маленький TTL увеличивает нагрузку на авторитативы, слишком большой — замедляет переключение. Проверим влияние на RTT и консистентность зон: при атаке важен не только аптайм, но и предсказуемость обновлений.
Исключаем Human Error через автоматизацию: конфигурация, health-checks, алерты по qps, SERVFAIL и latency должны собираться и проверяться без ручных правок в бою. Посмотрим, что говорит по этому поводу RFC: DNS должен деградировать контролируемо, а не падать целиком.
Управление DNS инфраструктурой
@dns_management_flow_arb
Как не положить DNS при DDoS: 5 мер, которые реально работают
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.