摘要(yào):互聯網上的DNS放(fàng)大攻擊(DNS amplification attacks)急(jí)劇增長(cháng)。這種攻擊(jī)是一種數據(jù)包的(dí)大量變(biàn)體(tǐ)能夠產生針(zhēn)對(duì)一個(gè)目標(biāo)的大量的虛(xū)假(jiǎ)的(dí)通訊。這種虛假通(tōng)訊的數(shù)量有多(duō)大(dà)?每秒鐘(zhōng)達數GB,...
與老(lǎo)式的“smurf attacks”攻擊非(fēi)常相似(sì),DNS放大(dà)攻擊(jī)使(shǐ)用針(zhēn)對(duì)無(wú)辜(gū)的(dí)第(dì)三(sān)方(fāng)的欺騙(piàn)性的數據包來(lái)放大通訊量(liáng),其(qí)目的(dí)是耗(hào)盡受害者的(dí)全部(bù)帶寬。但(dàn)是(shì),“smurf attacks”攻擊(jī)是(shì)向(xiàng)一個網(wǎng)絡(luò)廣播地址(zhǐ)發(fā)送(sòng)數據包(bāo)以(yǐ)達到(dào)放(fàng)大通訊(xùn)的目(mù)的。DNS放大攻擊(jī)不包括廣播地址。相(xiāng)反,這種攻(gōng)擊(jī)向(xiàng)互(hù)聯網上的一係列無辜的(dí)第(dì)三(sān)方(fāng)DNS服務器發送(sòng)小的和(hé)欺(qī)騙性(xìng)的詢問(wèn)信息。這(zhè)些(xiē)DNS服務器隨後(hòu)將(jiāng)向表麵(miàn)上(shàng)是(shì)提出(chū)查詢(xún)的那台(tái)服(fú)務器發(fā)回(huí)大(dà)量的(dí)回復(fù),導(dǎo)致(zhì)通(tōng)訊(xùn)量(liáng)的放大並(bìng)且(qiě)最終把攻(gōng)擊目標淹沒(méi)。因為(wéi)DNS是以無狀態的(dí)UDP數據包為基(jī)礎(chǔ)的,采(cǎi)取這種(zhǒng)欺騙方(fāng)式是(shì)司(sī)空(kōng)見(jiàn)慣的。
這(zhè)種攻擊主(zhǔ)要依靠對DNS實(shí)施60個(gè)字節左(zuǒ)右的(dí)查(chá)詢(xún),回復最多(duō)可達512個字節,從而(ér)使(shǐ)通(tōng)訊量(liáng)放(fàng)大(dà)8.5倍(bèi)。這對於攻(gōng)擊(jī)者來說是(shì)不(bù)錯的(dí),但是,仍沒有(yǒu)達(dá)到攻(gōng)擊(jī)者(zhě)希望(wàng)得到(dào)了(liǎo)淹沒(méi)的(dí)水平。最(zuì)近,攻擊(jī)者采用了一些(xiē)更新的技(jì)術(shù)把(bǎ)目(mù)前的(dí)DNS放(fàng)大(dà)攻擊(jī)提高了好幾倍。
當(dāng)前(qián)許多(duō)DNS服(fú)務器支(zhī)持EDNS。EDNS是DNS的一(yī)套擴(kuò)大機製,RFC 2671對(duì)次(cì)有介(jiè)紹。一(yī)些選(xuǎn)擇能夠(gòu)讓(ràng)DNS回復超(chāo)過(guò)512字節並且仍然使(shǐ)用UDP,如果要求(qiú)者指(zhǐ)出(chū)它(tā)能(néng)夠處(chǔ)理(lǐ)這(zhè)樣大(dà)的DNS查詢的(dí)話。攻擊(jī)者已(yǐ)經利用(yòng)這種方(fāng)法產生(shēng)了大(dà)量的通訊。通過發送(sòng)一(yī)個(gè)60個字(zì)節(jié)的查詢來獲取(qǔ)一個大(dà)約4000個字(zì)節的記錄,攻擊者能夠(gòu)把(bǎ)通訊量放大66倍。一些這種性(xìng)質(zhì)的攻擊(jī)已(yǐ)經產生(shēng)了每秒(miǎo)鐘許(xǔ)多GB的通訊(xùn)量(liáng),對於某些(xiē)目(mù)標(biāo)的(dí)攻擊(jī)甚至(zhì)超(chāo)過了每秒鐘10GB的通訊(xùn)量(liáng)。
要實現(xiàn)這種攻(gōng)擊,攻擊者(zhě)首先(xiān)要(yào)找到幾(jī)台代表互(hù)聯(lián)網上的(dí)某個人實施循環查詢工作(zuò)的(dí)第(dì)三(sān)方(fāng)DNS服(fú)務(wù)器(大多(duō)數(shù)DNS服(fú)務(wù)器(qì)都有這種設置)。由(yóu)於支持循環(huán)查詢,攻(gōng)擊(jī)者可(kě)以向(xiàng)一(yī)台DNS服務(wù)器發送(sòng)一個查詢,這(zhè)台(tái)DNS服務器隨後把這個(gè)查(chá)詢(xún)(以循環的方(fāng)式)發(fā)送給攻擊者(zhě)選擇(zé)的一(yī)台DNS服務器。接下來,攻(gōng)擊者向(xiàng)這些(xiē)服務(wù)器(qì)發送一個(gè)DNS記錄(lù)查詢,這(zhè)個(gè)記錄(lù)是(shì)攻(gōng)擊(jī)者在自己(jǐ)的DNS服(fú)務(wù)器上控(kòng)製的。由於這些服務器(qì)被(bèi)設(shè)置(zhì)為循(xún)環(huán)查(chá)詢,這些(xiē)第三(sān)方服務器(qì)就向攻擊(jī)者發回這些(xiē)請求(qiú)。攻(gōng)擊者(zhě)在(zài)DNS服務器上存儲(chǔ)了一個4000個字節(jié)的文(wén)本用(yòng)於進(jìn)行(háng)這種DNS放大(dà)攻擊。
現在(zài),由(yóu)於攻擊者(zhě)已(yǐ)經(jīng)向(xiàng)第(dì)三方DNS服務(wù)器的緩存(cún)中(zhōng)加(jiā)入了(liǎo)大量的(dí)記錄(lù),攻擊(jī)者(zhě)接(jiē)下來向這(zhè)些服務器發送(sòng)DNS查(chá)詢信(xìn)息(帶有啟用(yòng)大量(liáng)回復的(dí)EDNS選項(xiàng)),並(bìng)采取欺騙手(shǒu)段讓(ràng)那(nà)些(xiē)DNS服(fú)務器(qì)認為(wéi)這(zhè)個查詢(xún)信(xìn)息(xī)是從(cóng)攻(gōng)擊(jī)者希(xī)望攻(gōng)擊的那個IP地(dì)址(zhǐ)發出(chū)來(lái)的。這(zhè)些(xiē)第(dì)三方(fāng)DNS服務器於是就用這個4000個(gè)字(zì)節的(dí)文(wén)本(běn)記錄進行回(huí)復,用大(dà)量的UDP數據包淹沒受害(hài)者。攻擊者向(xiàng)第(dì)三方(fāng)DNS服(fú)務(wù)器發(fā)出數(shù)百(bǎi)萬小的和(hé)欺(qī)騙性的查詢信(xìn)息,這些(xiē)DNS服務(wù)器(qì)將用大量的(dí)DNS回復數據包淹(yān)沒那個受(shòu)害者(zhě)。
如何防(fáng)御這種大規模攻擊呢?首先(xiān),保(bǎo)證(zhèng)你擁有(yǒu)足夠(gòu)的(dí)帶(dài)寬承(chéng)受(shòu)小(xiǎo)規模的洪水般(bān)的攻(gōng)擊(jī)。一個單(dān)一的(dí)T1綫路對於重(zhòng)要的互(hù)聯網連接(jiē)是不夠(gòu)的,因為任何(hé)惡意的(dí)腳(jiǎo)本少年都(dū)可以消(xiāo)耗掉你的帶(dài)寬。如(rú)果你(nǐ)的連接(jiē)不是(shì)執(zhí)行重(zhòng)要任務的,一(yī)條T1綫(xiàn)路就夠(gòu)了。否則(zé),你就需要(yào)更(gēng)多(duō)的帶寬(kuān)以(yǐ)便承(chéng)受小規模的(dí)洪水般的攻擊(jī)。不過,幾(jī)乎任(rèn)何(hé)人(rén)都無法承(chéng)受(shòu)每秒(miǎo)鐘(zhōng)數GB的(dí)DNS放(fàng)大攻擊。
因(yīn)此(cǐ),你要(yào)保(bǎo)證(zhèng)手邊(biān)有(yǒu)能(néng)夠與(yǔ)你的ISP隨時取得聯係的應急電話號碼(mǎ)。這(zhè)樣,一(yī)旦發生(shēng)這種攻擊,你(nǐ)可以(yǐ)馬上與ISP聯係(xì),讓他們(mén)在(zài)上遊過濾(lǜ)掉這(zhè)種攻擊。要識別這(zhè)種攻擊,你要(yào)查看包含DNS回(huí)復的大量通(tōng)訊(源UDP端口53),特(tè)別(bié)是要查看那些(xiē)擁有(yǒu)大(dà)量(liáng)DNS記(jì)錄(lù)的(dí)端口。一(yī)些ISP已經(jīng)在(zài)其整(zhěng)個網絡上部(bù)署(shǔ)了傳(chuán)感器以便(biàn)檢測(cè)各種(zhǒng)類(lèi)型的早期大量(liáng)通(tōng)訊。這樣,你(nǐ)的ISP很可能在你(nǐ)發現(xiàn)這(zhè)種(zhǒng)攻(gōng)擊(jī)之前就發(fā)現(xiàn)和避免了這種攻(gōng)擊。你(nǐ)要問(wèn)一下你(nǐ)的ISP是(shì)否擁(yōng)有(yǒu)這個(gè)能力。
最後,為(wéi)了(liǎo)幫(bāng)助阻(zǔ)止惡(è)意(yì)人員使(shǐ)用你(nǐ)的(dí)DNS服務(wù)器(qì)作(zuò)為一(yī)個實(shí)施這(zhè)種DNS放(fàng)大(dà)攻擊(jī)的代理(lǐ),你(nǐ)要(yào)保(bǎo)證(zhèng)你(nǐ)的(dí)可以(yǐ)從外部訪問的DNS服務器僅為(wéi)你自(zì)己的網絡(luò)執行循環查(chá)詢,不(bù)為任(rèn)何互(hù)聯(lián)網上的地址進行這(zhè)種查詢(xún)。大多(duō)數主要DNS服務器(qì)擁有限製循環查詢的能力,因此,它們僅(jǐn)接(jiē)受某(mǒu)些網(wǎng)絡的查詢,比如你(nǐ)自(zì)己(jǐ)的網(wǎng)絡(luò)。通過阻(zǔ)止利用循環查(chá)詢(xún)裝(zhuāng)載(zǎi)大(dà)型有害(hài)的(dí)DNS記(jì)錄,你(nǐ)就(jiù)可以(yǐ)防止(zhǐ)你(nǐ)的(dí)DNS服(fú)務(wù)器成為這(zhè)個(gè)問題(tí)的一部(bù)分。
結束(shù)語:網絡(luò)攻擊(jī)越(yuè)來越猖(chāng)獗,對網(wǎng)絡(luò)安(ān)全(quán)造(zào)成了很(hěn)大(dà)的(dí)威(wēi)脅。對於任何(hé)黑客(kè)的惡意(yì)攻(gōng)擊,都(dū)有辦法來防御,隻(zhī)要了解(jiě)了(liǎo)他們的攻擊(jī)手段(duàn),具有(yǒu)豐富的(dí)網絡(luò)知識(shí),就(jiù)可以抵(dǐ)御(yù)黑客們(mén)的瘋(fēng)狂攻擊。一些(xiē)初學網絡(luò)的朋友也不(bù)必擔(dān)心(xīn),因為(wéi)目(mù)前(qián)市場上也(yě)已(yǐ)推(tuī)出許(xǔ)多網(wǎng)絡(luò)安(ān)全方(fāng)案(àn),以及各式(shì)防火(huǒ)牆,相(xiāng)信在(zài)不(bù)久的將(jiāng)來,網絡一定(dìng)會是一(yī)個安(ān)全(quán)的信息傳(chuán)輸(shū)媒體(tǐ)。特(tè)別需要(yào)強調(tiáo)的(dí)是(shì),在任(rèn)何時候(hòu)都應將網(wǎng)絡安全教(jiào)育放在整個安全(quán)體係的首位,努(nǔ)力(lì)提高所(suǒ)有(yǒu)網(wǎng)絡用戶的安全意識(shí)和基本(běn)防(fáng)範(fàn)技(jì)術。這對提(tí)高(gāo)整個網絡(luò)的安(ān)全性有著十(shí)分重(zhòng)要(yào)的意義。
轉載(zǎi)請(qǐng)保留(liú)原文地(dì)址(zhǐ): https://antelcom.cn/show-269.html

