DNS放大攻击

DNS放大攻击是一种利用开放[[recursive-dns|DNS解析器]]向受害者发起大量流量的分布式拒绝服务(DDoS)攻击。攻击者在基于UDP的[[dns|DNS]]查询中伪造受害者的[[ip-address|IP地址]],并将其发送到开放解析器,然后解析器将比查询大数百倍的响应(通常是启用[[edns|EDNS]]或带[[dnssec|DNSSEC]]签名的记录)直接发送给受害者。50倍至70倍的放大系数很常见,使这类攻击对攻击者极具带宽效率。缓解措施包括权威服务器上的响应速率限制(RRL)、防止IP欺骗的BCP38入站过滤,以及将开放递归解析限制为仅授权客户端。

示例

An attacker sending 1 Gbps of spoofed DNS queries to open resolvers can generate 50–70 Gbps of response traffic directed at a victim, overwhelming their network with a fraction of the upstream bandwidth required.