INTEGRITY Dokumentace

Ochrana proti útokům s náhodnými prefixy

Útoky s náhodnými prefixy nastávají, když někdo posílá velké množství provozu na subdomény, jejichž existence je vysoce nepravděpodobná (12345.example.com, abcdefg.example.com), ale stále jsou přiřazeny k vaší hlavní doméně (example.com).

Dotaz DNS na každou náhodnou subdoménu (nebo prefix) se obvykle neopakuje, takže jej resolvery ani jiné proxy nemohou uložit do mezipaměti a dotaz vždy dosáhne až k autoritativním nameserverům. Omezování rychlosti nebo blokování dotazů podle zdrojové IP adresy může způsobit velké množství falešně pozitivních výsledků, protože útoky s náhodnými prefixy se obvykle vedou přes veřejné resolvery. Právě to činí tyto útoky obzvláště účinnými a obtížně zmírnitelnými.

V rámci DNS Firewall, Cloudflare dokáže vaše upstream autoritativní nameservery před těmito útoky chránit tak, že blokuje DNS dotazy vyhodnocené jako součást útoku, a zabrání jim tak dosáhnout vašich autoritativních nameserverů, kde by mohly způsobit škodu přetížením prostředků. Tato ochrana je funkce typu opt-in, protože hrozí riziko falešně pozitivních výsledků.

Zdroje

Omezení

Pro omezení dopadu falešně pozitivních výsledků Cloudflare neblokuje celé veřejné přípony (například com). Může však blokovat domény přímo pod nimi (například example.com).

Výchozí nastavení automatické mitigace navíc zajišťuje, že se nasadí pouze v případě, že jsou upstream autoritativní nameservery vyhodnoceny jako neodpovídající (a pravděpodobně přetížené útokem). To znamená, že dokud vaše autoritativní nameservery zvládají provoz během útoku typu random prefix, Cloudflare nebude aktivně blokovat dotazy, aby se předešlo falešně pozitivním výsledkům. Toto nastavení se nazývá "only_when_upstream_unhealthy" a je vždy true, pokud není výslovně vypnuto během Nastavení.

Cloudflare neví, které domény a subdomény existují jako DNS záznamy na nadřazeném nameserveru. Tato funkce proto postupuje na základě nejlepší snahy: blokuje DNS dotazy na dotčené subdomény, aby nadřazené nameservery mohly nadále odpovídat na DNS dotazy pro nedotčené subdomény.