Управление DNS инфраструктурой

Защита DNS от DDoS: что проверять до первого всплеска пакетов

Защита DNS от DDoS: что проверять до первого всплеска пакетов

DNS ломают не «мощностью», а точками концентрации: один авторитатив, один апстрим, один плоский ACL. Давайте разберем флоу запроса. Клиент бьет в резолвер, резолвер — в авторитатив, и любой узкий участок становится удобной целью для qps-штормов и amplification.

Минимальный набор мер:
— Anycast для авторитативов, чтобы распределять нагрузку по PoP и не упираться в один канал.
— Разделение ролей: recursive и authoritative не должны жить на одном контуре.
— Жесткие лимиты на rate, qname-minimization, отказ от лишних рекурсивных ответов наружу.
— Сегментация upstream’ов и фильтрация мусорного трафика на границе, а не внутри сервиса.

На уровне зон важны TTL и размер ответов. Большие DNSSEC-ответы, лишние TXT и цепочки CNAME увеличивают стоимость каждого запроса. Проверим влияние на RTT и консистентность зон: чем меньше пакет и короче путь до ответа, тем меньше шанс, что инфраструктура начнет задыхаться под отраженным трафиком.

Отдельно смотрите на защиту control plane. Если DDoS бьет по DNS, а вы еще и не можете быстро менять маршрутизацию, проблема уже не только сетeвая. Нужны предсказуемые BGP-анонсы, резервные узлы и автоматизированный откат конфигурации. Исключаем Human Error через автоматизацию.

Стабильность DNS — это фундамент, а не опция. Если контур не проходит стресс без ручного вмешательства, значит он не защищен, а просто пока не проверен.
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.