麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 學(xué)院 > 安全知識(shí) > 正文

什么是DNS放大攻擊

2020-07-05 18:02:31
字體:
供稿:網(wǎng)友

 DNS放大攻擊(DNS amplification attacks)是一種數(shù)據(jù)包的大量變體能夠產(chǎn)生針對一個(gè)目標(biāo)的大量的虛假的通訊。這種虛假通訊的數(shù)量有多大?每秒鐘達(dá)數(shù)GB,足以阻止任何人進(jìn)入互聯(lián)網(wǎng)。

  與老式的“smurf attacks”攻擊非常相似,DNS放大攻擊使用針對無辜的第三方的欺騙性的數(shù)據(jù)包來放大通訊量,其目的是耗盡受害者的全部帶寬。但是,“smurf attacks”攻擊是向一個(gè)網(wǎng)絡(luò)廣播地址發(fā)送數(shù)據(jù)包以達(dá)到放大通訊的目的。DNS放大攻擊不包括廣播地址。相反,這種攻擊向互聯(lián)網(wǎng)上的一系列無辜的第三方DNS服務(wù)器發(fā)送小的和欺騙性的詢問信息。這些DNS服務(wù)器隨后將向表面上是提出查詢的那臺(tái)服務(wù)器發(fā)回大量的回復(fù),導(dǎo)致通訊量的放大并且最終把攻擊目標(biāo)淹沒。因?yàn)镈NS是以無狀態(tài)的UDP數(shù)據(jù)包為基礎(chǔ)的,采取這種欺騙方式是司空見慣的。

  在2005年之前,這種攻擊主要依靠對DNS實(shí)施60個(gè)字節(jié)左右的查詢,回復(fù)最多可達(dá)512個(gè)字節(jié),從而使通訊量放大8.5倍。這對于攻擊者來說是不錯(cuò)的,但是,仍沒有達(dá)到攻擊者希望得到了淹沒的水平。最近,攻擊者采用了一些更新的技術(shù)把目前的DNS放大攻擊提高了好幾倍。

  當(dāng)前許多DNS服務(wù)器支持EDNS。EDNS是DNS的一套擴(kuò)大機(jī)制,RFC 2671對次有介紹。一些選擇能夠讓DNS回復(fù)超過512字節(jié)并且仍然使用UDP,如果要求者指出它能夠處理這樣大的DNS查詢的話。攻擊者已經(jīng)利用這種方法產(chǎn)生了大量的通訊。通過發(fā)送一個(gè)60個(gè)字節(jié)的查詢來獲取一個(gè)大約4000個(gè)字節(jié)的記錄,攻擊者能夠把通訊量放大66倍。一些這種性質(zhì)的攻擊已經(jīng)產(chǎn)生了每秒鐘許多GB的通訊量,對于某些目標(biāo)的攻擊甚至超過了每秒鐘10GB的通訊量。

  要實(shí)現(xiàn)這種攻擊,攻擊者首先要找到幾臺(tái)代表互聯(lián)網(wǎng)上的某個(gè)人實(shí)施循環(huán)查詢工作的第三方DNS服務(wù)器
(大多數(shù)DNS服務(wù)器都有這種設(shè)置)。由于支持循環(huán)查詢,攻擊者可以向一臺(tái)DNS服務(wù)器發(fā)送一個(gè)查詢,這臺(tái)DNS服務(wù)器隨后把這個(gè)查詢
(以循環(huán)的方式)發(fā)送給攻擊者選擇的一臺(tái)DNS服務(wù)器。接下來,攻擊者向這些服務(wù)器發(fā)送一個(gè)DNS記錄查詢,這個(gè)記錄是攻擊者在自己的DNS服務(wù)器上控制的。由于這些服務(wù)器被設(shè)置為循環(huán)查詢,這些第三方服務(wù)器就向攻擊者發(fā)回這些請求。攻擊者在DNS服務(wù)器上存儲(chǔ)了一個(gè)4000個(gè)字節(jié)的文本用于進(jìn)行這種DNS放大攻擊。
  現(xiàn)在,由于攻擊者已經(jīng)向第三方DNS服務(wù)器的緩存中加入了大量的記錄,攻擊者接下來向這些服務(wù)器發(fā)送DNS查詢信息

(帶有啟用大量回復(fù)的EDNS選項(xiàng)),并采取欺騙手段讓那些DNS服務(wù)器認(rèn)為這個(gè)查詢信息是從攻擊者希望攻擊的那個(gè)IP地址發(fā)出來的。這些第三方DNS服務(wù)器于是就用這個(gè)4000個(gè)字節(jié)的文本記錄進(jìn)行回復(fù),用大量的UDP數(shù)據(jù)包淹沒受害者。攻擊者向第三方DNS服務(wù)器發(fā)出數(shù)百萬小的和欺騙性的查詢信息,這些DNS服務(wù)器將用大量的DNS回復(fù)數(shù)據(jù)包淹沒那個(gè)受害者。

  如何防御這種大規(guī)模攻擊呢?首先,保證你擁有足夠的帶寬承受小規(guī)模的洪水般的攻擊。一個(gè)單一的T1線路對于重要的互聯(lián)網(wǎng)連接是不夠的,因?yàn)槿魏螑阂獾哪_本少年都可以消耗掉你的帶寬。如果你的連接不是執(zhí)行重要任務(wù)的,一條T1線路就夠了。否則,你就需要更多的帶寬以便承受小規(guī)模的洪水般的攻擊。不過,幾乎任何人都無法承受每秒鐘數(shù)GB的DNS放大攻擊。

  因此,你要保證手邊有能夠與你的ISP隨時(shí)取得聯(lián)系的應(yīng)急電話號(hào)碼。這樣,一旦發(fā)生這種攻擊,你可以馬上與ISP聯(lián)系,讓他們在上游過濾掉這種攻擊。要識(shí)別這種攻擊,你要查看包含DNS回復(fù)的大量通訊
(源UDP端口53),特別是要查看那些擁有大量DNS記錄的端口。一些ISP已經(jīng)在其整個(gè)網(wǎng)絡(luò)上部署了傳感器以便檢測各種類型的早期大量通訊。這樣,你的ISP很可能在你發(fā)現(xiàn)這種攻擊之前就發(fā)現(xiàn)和避免了這種攻擊。你要問一下你的ISP是否擁有這個(gè)能力。

  最后,為了幫助阻止惡意人員使用你的DNS服務(wù)器作為一個(gè)實(shí)施這種DNS放大攻擊的代理,你要保證你的可以從外部訪問的DNS服務(wù)器僅為你自己的網(wǎng)絡(luò)執(zhí)行循環(huán)查詢,不為任何互聯(lián)網(wǎng)上的地址進(jìn)行這種查詢。大多數(shù)主要DNS服務(wù)器擁有限制循環(huán)查詢的能力,因此,它們僅接受某些網(wǎng)絡(luò)的查詢,比如你自己的網(wǎng)絡(luò)。通過阻止壞蛋利用循環(huán)查詢裝載大型有害的DNS記錄,你就可以防止你的DNS服務(wù)器成為這個(gè)問題的一部分。

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 欧美精品成人一区二区在线观看 | 久久17| 在线成人免费观看 | 日韩理论电影网 | 欧美日韩大片在线观看 | 国产亚洲精品综合一区91 | 国产精品av久久久久久久久久 | 国产永久免费观看 | 国产精品啪一品二区三区粉嫩 | 56av国产精品久久久久久久 | 麻豆自拍偷拍视频 | 中午字幕无线码一区2020 | 91九色福利| 男人的天堂色偷偷 | 97中文字幕第一一一页 | 最新av免费网址 | 第四色成人网 | 看片一区二区三区 | 欧美日韩电影在线 | 中文字幕在线永久视频 | 久久精品视频首页 | 最新一区二区三区 | 免费观看一级 | 亚洲一级网站 | 国产美女的小嫩bbb图片 | 国色天香综合网 | 国产精品久久久久久久四虎电影 | 一本一本久久a久久精品综合小说 | 草莓福利社区在线 | 欧美一级精品 | 91网站链接 | 欧美成人a | 国产精品美女一区二区 | 欧美亚洲另类在线 | 色女人在线 | 成人一级黄色片 | 国产精品久久久久一区二区 | 精品一区二区三区免费毛片 | fc2成人免费人成在线观看播放 | 欧美一区中文字幕 | 欧产日产国产精品v |