DNS 攻击态势怎么看:反射流量与解析故障不是一回事
分别检查开放递归、权威 DNS 与业务清洗路径,避免看到 UDP 53 就采用同一种处理方式。
本文目录
先确认 DNS 在链路里的角色
权威 DNS 负责回答所管理域名的信息,递归解析器替客户端查询答案,业务服务器则可能只是被攻击的目标。反射放大涉及被滥用的应答资源,不等于每次解析超时都发生了反射攻击。排查时先画清查询方向和流量到达位置。
递归服务控制谁可以使用
RFC 5358 讨论了限制递归解析器被用于反射攻击的方法。运维应检查递归功能是否意外向任意外部来源开放,结合服务用途设置访问范围。公开权威服务需要正常对外应答,不能把“关闭所有 DNS”当作通用加固方案。
业务流量与 DNS 可用性分别验证
建议同时监控解析成功率、应答时延、查询类型、网络包速率及业务连接成功率。若解析正常但业务入口拥塞,应沿清洗与转发路径排查;若解析本身失败,检查权威服务、域名委派和 DNSSEC 配置,不要只增加源站带宽。
变更验收保留跨网络样本
更改解析或防护后,从多个可信网络验证 A、AAAA 与业务实际使用的记录,观察缓存更新和回退行为。记录哪些端口与协议需要保留,并与供应商确认 DNS 服务是否属于保护范围。不要因网站首页恢复就忽略其他域名和客户端。
