Ataque de Amplificación DNS

Un ataque de amplificación DNS es un tipo de ataque de denegación de servicio distribuido (DDoS) que explota [[recursive-dns|resolvers DNS]] abiertos para inundar a una víctima con tráfico. Los atacantes falsifican la [[ip-address|dirección IP]] de la víctima en consultas [[dns|DNS]] basadas en UDP y las envían a resolvers abiertos, que luego envían grandes respuestas (a menudo registros habilitados para [[edns|EDNS]] o firmados con [[dnssec|DNSSEC]] que son cientos de veces más grandes que la consulta) directamente a la víctima. Los factores de amplificación de 50x a 70x son comunes. Las mitigaciones incluyen RRL en servidores autoritativos, filtrado de entrada BCP38 y restringir la resolución recursiva abierta a clientes autorizados.

Ejemplo

An attacker sending 1 Gbps of spoofed DNS queries to open resolvers can generate 50–70 Gbps of response traffic directed at a victim, overwhelming their network with a fraction of the upstream bandwidth required.