DNS 攻擊態勢怎么看:反射流量與解析故障不是一回事
分別檢查開放遞歸、權威 DNS 與業務清洗路徑,避免看到 UDP 53 就采用同一種處理方式。
本文目錄
先確認 DNS 在鏈路里的角色
權威 DNS 負責回答所管理網域的資訊,遞歸解析器替客戶端查詢答案,業務伺服器則可能只是被攻擊的目標。反射放大涉及被濫用的應答資源,不等于每次解析超時都發生了反射攻擊。排查時先畫清查詢方向和流量到達位置。
遞歸服務控制誰可以使用
RFC 5358 討論了限制遞歸解析器被用于反射攻擊的方法。運維應檢查遞歸功能是否意外向任意外部來源開放,結合服務用途設置存取范圍。公開權威服務需要正常對外應答,不能把“關閉所有 DNS”當作通用加固方案。
業務流量與 DNS 可用性分別驗證
建議同時監控解析成功率、應答時延、查詢類型、網路包速率及業務連接成功率。若解析正常但業務入口擁塞,應沿清洗與轉發路徑排查;若解析本身失敗,檢查權威服務、網域委派和 DNSSEC 配置,不要只增加源站帶寬。
變更驗收保留跨網路樣本
更改解析或防護后,從多個可信網路驗證 A、AAAA 與業務實際使用的記錄,觀察快取更新和回退行為。記錄哪些端口與協議需要保留,并與供應商確認 DNS 服務是否屬于保護范圍。不要因網站首頁恢復就忽略其他網域和客戶端。
