Защита DNS от DDoS: где ломается отказоустойчивость и как ее закрыть
DDoS на DNS почти всегда бьет не по «мощности», а по слабому месту в цепочке: авторитативный сервер, рекурсор, anycast-обвязка, фильтрация у провайдера, лимиты на stateful-устройствах. Давайте разберем флоу запроса: если один слой не выдержал, весь трафик идет в отказ, даже когда сами ноды формально живы.
Базовый набор защиты выглядит скучно, и именно поэтому работает:
— anycast для распределения нагрузки и деградации без полной потери сервиса;
— раздельные контуры для auth и recursor;
— RRL и qname minimization там, где это уместно;
— жесткие ACL на зоновые трансферы, без «временно откроем всем»;
— мониторинг NXDOMAIN, SERVFAIL, packet loss и pps, а не только CPU.
Критическая ошибка — полагаться на один барьер. Сетевой фильтр режет мусор, но не спасает от медленного выжигания очередей. Rate limit снижает шум, но не заменяет геораспределение. Если DNS обслуживает бизнес, заранее проверьте, как ведет себя зона при отказе части узлов и не утекает ли трафик на один префикс.
Отдельно смотрим на пиковые ответы: большие DNSSEC-пакеты, TCP fallback и amplification через открытые резолверы. Стабильность DNS — это фундамент, а не опция. Исключаем Human Error через автоматизацию, а не ручные «исправления» в бою.
Управление DNS инфраструктурой
@dns_management_flow_arb
Защита DNS от DDoS: где ломается отказоустойчивость и как ее закрыть
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.