Bezpieczeństwo i hardening DNS — BIND, DNSdist i odporność na DDoS wolumetryczny

ITORO nie sprzedaje ogólnikowej „ochrony DNS przed DDoS”. To, co dostarczamy, jest konkretne: utwardzanie rekurencyjnych resolwerów DNS z użyciem front-endu bezpieczeństwa DNSdist, zintegrowanego z BGP FlowSpec i WanGuard na brzegu sieci. Oznacza to blokowanie domen malware, phishingu, hazardu i innych niebezpiecznych, ograniczanie tempa lub null-routing nadużywających resolwerów i klientów oraz odrzucanie wolumetrycznych zalewów UDP/53 — z uczciwością co do tego, która warstwa zatrzymuje który atak.

Rekurencyjny kontra autorytatywny — wiedz, który prowadzisz

Właściwa obrona zależy od tego, co wasze serwery faktycznie robią. Resolwer rekurencyjny odpowiada na zapytania w imieniu waszych użytkowników i wyszukuje odpowiedzi w całym internecie; jest narażony na nadużycia po stronie klienta, próby zatrucia cache oraz wykorzystanie jako amplifikator odbicia. Serwer autorytatywny publikuje światu wasze własne strefy i jest celem zalewów zapytaniami o nazwy, które hostujecie. Oba mierzą się z różnymi zagrożeniami i wymagają różnego utwardzania. Prace ITORO wokół DNSdist skupiają się na brzegu rekurencyjnym — resolwerze, na który kierują wasi abonenci lub użytkownicy wewnętrzni — oraz na utrzymaniu go szybkim, filtrowanym i trudnym do nadużycia.

DNSdist jako front-end bezpieczeństwa

DNSdist stoi przed waszymi backendami resolwerów i daje wam punkt kontroli, którego surowy BIND ani Unbound same z siebie nie udostępniają:

  • Response Rate Limiting (RRL) oraz limity zapytań per klient / per sieć, tak aby pojedyncze nadużywające źródło nie mogło wyczerpać resolwera.
  • Dynamiczne blokowanie źródeł, które przekraczają progi behawioralne — klasyczna sygnatura zalewów NXDOMAIN i losowych subdomen typu „water-torture”.
  • Ochronne filtrowanie DNS: blokowanie znanych domen malware, phishingu, command-and-control, hazardu i innych niebezpiecznych za pomocą feedów zagrożeń (URLhaus, ThreatFox, CERT.pl i podobnych), zwracając bezpieczną odpowiedź zamiast je rozwiązywać.
  • Równoważenie obciążenia i cache pomiędzy backendami, by stępić skoki zapytań i utrzymać obsługę dobrego ruchu.
  • Szyfrowany DNS — DoT, DoH i DoQ — terminowany na front-endzie z automatycznymi certyfikatami.

Sens RRL i dynamicznego blokowania jest precyzyjny: chronią resolwer przed przeciążeniem i przed nadużyciem jako amplifikator. Kształtują i odrzucają zapytania programowo, w warstwie aplikacji, tam gdzie nazwa zapytania jest faktycznie widoczna.

Gdzie pasują WanGuard i BGP FlowSpec

DNSdist wnioskuje o DNS. Nie pomoże wam, gdy problemem jest surowy wolumen pakietów. Duży zalew amplifikacyjny lub odbiciowy na UDP/53 potrafi nasycić wasze łącza, zanim jakiekolwiek zapytanie zostanie sparsowane — i tutaj narzędzia się zmieniają. WanGuard wykrywa anomalię wolumetryczną z NetFlow/sFlow/IPFIX i odrzuca ją za pomocą BGP FlowSpec lub, w skrajności, RTBH na brzegu routera, zanim zalew dotrze do resolwera. FlowSpec potrafi ograniczyć tempo lub odrzucić ruch UDP/53 po źródle, celu, porcie i długości pakietu — prymitywny, ale skuteczny filtr L3/L4. To warstwa wolumetryczna; DNSdist to warstwa aplikacji; potrzebujecie obu.

Anycast dla pojemności i promienia rażenia

Postawienie przed rekurencyjnymi resolwerami warstwy Anycast rozkłada obciążenie zapytaniami na wiele węzłów rozgłaszających ten sam adres. Podczas zalewu ruch ataku jest rozproszony, a nie skoncentrowany na jednym urządzeniu, a węzeł wyłączony z użycia przełącza się awaryjnie bez zmiany adresu IP resolwera, którego używają wasi klienci. Anycast sam w sobie nie jest ochroną przed atakiem — pakiety i tak gdzieś docierają — ale podnosi wolumen, który jesteście w stanie pochłonąć, i zmniejsza promień rażenia każdego pojedynczego zdarzenia.

Uczciwy zakres — czego te narzędzia nie potrafią

  • BGP FlowSpec wyraża wyłącznie kryteria dopasowania L3/L4. Nie potrafi zbadać nazwy zapytania DNS — nie odróżni „malware.example” od legalnego zapytania. Filtrowanie po nazwach dzieje się w DNSdist, a nie we FlowSpec.
  • RRL chroni wasz resolwer, ale zalew i tak dociera na łącze. Powstrzymuje wasz serwer przed roztopieniem się; nie cofa wysłania pakietów. Nasycenie łącza to problem dla WanGuard/warstwy nadrzędnej.
  • Zdarzenia wolumetryczne rzędu terabitów przekraczają dowolną pojemność w sieci i wymagają scrubbingu nadrzędnego. Mówimy wam, gdzie ta granica leży dla waszej sieci, zamiast udawać, że pojedyncze urządzenie ją usuwa.

Zgodność z NIS2

DNS jest wskazany jako infrastruktura krytyczna w ramach NIS2. Utwardzanie DNSdist, ochronne filtrowanie, logowanie i retencja, szyfrowany transport oraz monitoring, które wdrażamy, mapują się bezpośrednio na środki techniczne z Artykułu 21(2), a my dostarczamy listę kontrolną zgodności specyficzną dla kraju oraz integrację zgłaszania incydentów do krajowych CSIRT.

Najczęściej zadawane pytania

Czy oferujecie „ochronę DNS przed DDoS” jako produkt?

Nie jako czarną skrzynkę. Utwardzamy wasze rekurencyjne resolwery za pomocą DNSdist i integrujemy BGP FlowSpec oraz WanGuard na brzegu sieci. Precyzyjnie określamy, co gdzie filtruje, zamiast sprzedawać uniwersalny appliance na wszystko.

Jaka jest tutaj różnica między RRL a BGP FlowSpec?

RRL działa wewnątrz DNSdist w warstwie aplikacji i potrafi reagować na zachowanie zapytań oraz nazwy; BGP FlowSpec działa w L3/L4 na routerze i odrzuca pakiety po adresie, porcie i protokole. Jedno chroni logikę resolwera, drugie chroni łącze.

Czy DNSdist potrafi blokować domeny phishingu i hazardu dla naszych użytkowników?

Tak. Jako front-end ochronnego DNS potrafi odmawiać znanych domen malware, phishingu, C2, hazardu i innych niebezpiecznych z feedów zagrożeń, zwracając bezpieczną odpowiedź zamiast je rozwiązywać.

A co z największymi zalewami UDP/53?

WanGuard wykrywa je i filtruje za pomocą FlowSpec lub RTBH na brzegu sieci; powyżej przepustowości waszego łącza muszą zostać oczyszczone w warstwie nadrzędnej. Projektujemy eskalację i mówimy wam, gdzie leży granica.

Czy Twoja firma jest bezpieczna przed DDoS?

Ataki DDoS mogą uderzyć w Twoją sieć w każdej chwili. Nie czekaj – bądź aktywny w swojej obronie.

Zobacz plany i cennik