Управление DNS инфраструктурой

Защита DNS от DDoS строится не на «мощности», а на отказоустойчивом флоу запросов

Защита DNS от DDoS строится не на «мощности», а на отказоустойчивом флоу запросов

Давайте разберем флоу запроса. Атакующий обычно бьет не по «серверу», а по узким местам: авторитативным NS, upstream-ссылкам, контрол-плейну и каналам управления зоной. Если у вас один IP, один провайдер и один путь до узла — это не архитектура, а приглашение к падению.

Базовый набор защиты выглядит скучно, и именно поэтому работает:
— anycast для распределения нагрузки и поглощения мусорного трафика;
— несколько независимых POP и аплинков;
— разделение authoritative и recursive ролей;
— ограничение AXFR, IXFR и API-доступа;
— жесткий rate limiting там, где он не ломает легитимный трафик;
— минимизация ответов: no extra records, no лишних пиров.

Отдельно проверяем стоимость ответа. Большие DNS-ответы, DNSSEC, чрезмерные CNAME-цепочки и “удобные” TXT-записи увеличивают амплитуду отражения и ухудшают RTT под нагрузкой. Если зона сконструирована так, что каждый запрос дорогой, DDoS просто использует вашу же щедрость против вас. Стабильность DNS — это фундамент, а не опция.

Смысл защиты простой: убрать single point of failure, сократить цену каждого запроса и исключить ручные изменения в критическом контуре. Проверим влияние на RTT и консистентность зон — и только потом добавляем фильтрацию, а не наоборот.
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.