DNS-синкхол

DNS-синкхол — это конфигурация [[dns-zone|DNS-зоны]] или [[recursive-dns|резолвера]], возвращающая немаршрутизируемый или контролируемый IP-адрес для доменов, связанных с вредоносным ПО, серверами управления ботнетами, фишинговыми сайтами или другой злонамеренной инфраструктурой. Службы безопасности и провайдеры развёртывают синкхолы для нейтрализации угроз, перенаправляя вредоносный трафик на контролируемую конечную точку вместо того, чтобы пропускать его к целевому адресу. Синкхолы также обеспечивают анализ трафика: каждая попытка подключения к IP-адресу синкхола раскрывает заражённый хост. Коммерческие сервисы — Cloudflare Gateway, Quad9, корпоративные платформы безопасности DNS — реализуют синкхолинг как базовую функцию.

Пример

When Quad9 (9.9.9.9) receives a query for a known malware C2 domain, it returns a sinkhole IP instead of the real address, preventing the infected host from communicating with the attacker's server.