Защита DNS от DDoS начинается не с фильтра, а с архитектуры зоны
DNS под атакой не «падает» мгновенно — он деградирует: растёт RTT, увеличивается доля SERVFAIL, кэш перестаёт спасать. Поэтому базовая защита строится так:
— anycast для распределения нагрузки и срыва точечного перегруза;
— разнесение авторитативных узлов по разным AS и площадкам;
— жёсткий лимит на рекурсивные сервисы и их отделение от авторитативной части.
Дальше проверяем поверхность атаки. Самые неприятные сценарии — amplification через открытый рекурсор, брут по NXDOMAIN, мусорный трафик по UDP с подменой source IP. Здесь помогают:
— отключение recursion там, где он не нужен;
— RRL для контроля частоты ответов;
— минимизация ответа: без лишних записей, без «разговорчивых» zone transfers, без ненужных дополнительных секций.
Стабильность DNS — это фундамент, а не опция. Поэтому мониторим не только доступность, но и качество ответа: latency, % timeout, долю truncated responses, ошибки подписи, загрузку CPU и pps на интерфейсах. Если метрики смотрят только на «порт жив», инцидент уже идёт по плану, просто вы его ещё не заметили.
Исключаем Human Error через автоматизацию: шаблоны конфигурации, контроль изменений зон, dry-run перед публикацией, отдельный контур для теста. Лучший DDoS — тот, который не нашёл слабое место в дизайне.
Управление DNS инфраструктурой
@dns_management_flow_arb
Защита DNS от DDoS начинается не с фильтра, а с архитектуры зоны
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.