Защита DNS от DDoS: что проверять до первого всплеска пакетов
DNS ломают не «мощностью», а точками концентрации: один авторитатив, один апстрим, один плоский ACL. Давайте разберем флоу запроса. Клиент бьет в резолвер, резолвер — в авторитатив, и любой узкий участок становится удобной целью для qps-штормов и amplification.
Минимальный набор мер:
— Anycast для авторитативов, чтобы распределять нагрузку по PoP и не упираться в один канал.
— Разделение ролей: recursive и authoritative не должны жить на одном контуре.
— Жесткие лимиты на rate, qname-minimization, отказ от лишних рекурсивных ответов наружу.
— Сегментация upstream’ов и фильтрация мусорного трафика на границе, а не внутри сервиса.
На уровне зон важны TTL и размер ответов. Большие DNSSEC-ответы, лишние TXT и цепочки CNAME увеличивают стоимость каждого запроса. Проверим влияние на RTT и консистентность зон: чем меньше пакет и короче путь до ответа, тем меньше шанс, что инфраструктура начнет задыхаться под отраженным трафиком.
Отдельно смотрите на защиту control plane. Если DDoS бьет по DNS, а вы еще и не можете быстро менять маршрутизацию, проблема уже не только сетeвая. Нужны предсказуемые BGP-анонсы, резервные узлы и автоматизированный откат конфигурации. Исключаем Human Error через автоматизацию.
Стабильность DNS — это фундамент, а не опция. Если контур не проходит стресс без ручного вмешательства, значит он не защищен, а просто пока не проверен.
Управление DNS инфраструктурой
@dns_management_flow_arb
Защита DNS от DDoS: что проверять до первого всплеска пакетов
Этот пост опубликован в Telegram-канале Управление DNS инфраструктурой. Подписаться можно по ссылке: @dns_management_flow_arb.