Os ataques de negação de serviço distribuído (DDoS) se tornaram recorrentes na vida de empresas e usuários na internet. Por esse motivo, é importante saber como eles funcionam e de que maneira é possível se defender desse tipo de ameaça na web. Neste artigo, iremos explicar um pouco mais sobre os ataques de amplificação DNS.
Em um ataque de reflexão e amplificação DNS, o atacante envia consultas com o endereço IP da vítima falsificado como origem. Servidores que respondem a essas consultas enviam respostas, por vezes muito maiores, à vítima. Resolvedores recursivos abertos são um risco conhecido; servidores autoritativos também podem ser usados como refletores em certas condições. O ataque não exige explorar uma falha de software no DNS. RFC 5358.
O endereço falsificado faz o resolvedor responder à vítima, enquanto o atacante envia consultas. A vítima ou sua conexão pode ser sobrecarregada pelo conjunto das respostas, mesmo quando os resolvedores continuam funcionando. Redes que filtram endereços de origem falsificados reduzem essa possibilidade. RFC 5358 · MANRS.
É como se alguém ligasse passando um trote em um supermercado e fizesse um pedido via telefone solicitando todos os itens disponíveis no estabelecimento. No entanto, após anotar todas essas solicitações, o atendente do mercado enviaria todas aquelas mercadorias para a vítima que sequer teria ciência da encomenda.
Para proteger o destino, é preciso avaliar a capacidade dos enlaces, identificar o tráfego de resposta e combinar medidas com os provedores de conectividade ou mitigação quando o volume exceder a capacidade local. Uma regra aplicada depois de um enlace saturado não recupera, sozinha, a disponibilidade.
Para evitar que seu resolvedor seja usado como refletor, restrinja a recursão a clientes autorizados e não opere um resolvedor recursivo aberto. A validação de endereços de origem nas bordas de rede reduz o uso de IP falsificado. Esses controles ajudam a conter a origem do abuso; não substituem a proteção de um serviço que esteja recebendo um ataque. RFC 5358.
Um servidor DNS autoritativo também pode receber tráfego malicioso diretamente. Monitore consultas, latência e disponibilidade; avalie capacidade de rede, distribuição entre nós e mitigação a montante com seus provedores. Restringir a recursão de um resolvedor não protege, por si só, um serviço autoritativo contra a saturação do enlace. Anycast pode repartir consultas entre locais, desde que cada nó tenha capacidade e operação adequadas.