Защита DNS от DDoS строится не на «мощности», а на отказоустойчивом флоу запросов
Давайте разберем флоу запроса. Атакующий обычно бьет не по «серверу», а по узким местам: авторитативным NS, upstream-ссылкам, контрол-плейну и каналам управления зоной. Если у вас один IP, один провайдер и один путь до узла — это не архитектура, а приглашение к падению.
Базовый набор защиты выглядит скучно, и именно поэтому работает:
— anycast для распределения нагрузки и поглощения мусорного трафика;
— несколько независимых POP и аплинков;
— разделение authoritative и recursive ролей;
— ограничение AXFR, IXFR и API-доступа;
— жесткий rate limiting там, где он не ломает легитимный трафик;
— минимизация ответов: no extra records, no лишних пиров.
Отдельно проверяем стоимость ответа. Большие DNS-ответы, DNSSEC, чрезмерные CNAME-цепочки и “удобные” TXT-записи увеличивают амплитуду отражения и ухудшают RTT под нагрузкой. Если зона сконструирована так, что каждый запрос дорогой, DDoS просто использует вашу же щедрость против вас. Стабильность DNS — это фундамент, а не опция.
Смысл защиты простой: убрать single point of failure, сократить цену каждого запроса и исключить ручные изменения в критическом контуре. Проверим влияние на RTT и консистентность зон — и только потом добавляем фильтрацию, а не наоборот.
Управление DNS инфраструктурой
@dns_management_flow_arb
Защита DNS от DDoS строится не на «мощности», а на отказоустойчивом флоу запросов
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.