← Cloudflare DNS / dns / dns-firewall / random-prefix-attacks
O službě
Útoky s náhodnými prefixy nastávají, když někdo posílá velké množství provozu na subdomény, jejichž existence je vysoce nepravděpodobná (12345.example.com, abcdefg.example.com), ale stále jsou přiřazeny k vaší hlavní doméně (example.com).
Dotaz DNS na každou náhodnou subdoménu (nebo prefix) se obvykle neopakuje, takže jej resolvery ani jiné proxy nemohou uložit do mezipaměti a dotaz vždy dosáhne až k autoritativním nameserverům. Omezování rychlosti nebo blokování dotazů podle zdrojové IP adresy může způsobit velké množství falešně pozitivních výsledků, protože útoky s náhodnými prefixy se obvykle vedou přes veřejné resolvery. Právě to činí tyto útoky obzvláště účinnými a obtížně zmírnitelnými.
Charakteristiky útoku
Dotazy na neexistující domény
Pokud se požadavek týkal pouze neexistujících domén, NXDOMAIN chyby by vracely pouze nameservery domény nejvyšší úrovně (TLD) pro com.. To znamená, že dotazy se nikdy nedostanou k autoritativním nameserverům.
flowchart TD
accTitle: Random prefix attacks diagram
A[End user query to <code>example.com</code>] --"1)"--> B[<code>1.1.1.1 resolver</code>]
B --"2)"--> C[<code>com.</code> TLD NS]
C --"3)" <code>NXDOMAIN error</code>--> B
B --"4)" <code>NXDOMAIN error</code>--> A
D[Authoritative NS]
Dotazy na neexistující subdomény
Tyto útoky jsou úspěšné, protože cílí na subdomény, u kterých je vyžadována odpověď od autoritativních nameserverů domény.
flowchart TD
accTitle: Random prefix attacks diagram
A[End user query to <code>random.example.com</code>] --"1)"--> B[<code>1.1.1.1 resolver</code>]
B -- "2)" --> C[<code>com.</code> TLD NS]
C -- "3)" Query Authoritative NS --> B
B -- "4)" --> D[Authoritative NS]
D --"5)" <code>NXDOMAIN error</code>--> B
B --"6)" <code>NXDOMAIN error</code>--> A
Při útoku na subdoménu existující domény je resolver nucen ji plně přeložit u autoritativních jmenných serverů, protože tyto náhodné subdomény pravděpodobně nejsou uložené v cache resolveru ani žádné jiné proxy. Pokud útočník odešle dostatek takových dotazů a autoritativní jmenné servery nezvládnou zátěž, přestanou reagovat nebo dokonce úplně selžou, čímž vyřadí z provozu všechny zóny, které hostují, nejen tu napadenou.
Tento útok je z několika důvodů obtížné zmírnit. Z pohledu autoritativních nameserverů útočník vypadá jako Cloudflare (1.1.1.1) protože odtud dotazy pocházejí. Blokování Cloudflare není řešení, protože by tím došlo k zablokování legitimního provozu.
Řešení
Když povolení ochrany proti útokům s náhodným prefixem, Cloudflare sleduje příchozí dotazy kvůli možným útokům typu random prefix.
Když zaznamenáme útok, dočasně přestaneme dotazovat vaše upstream nameservery na subdomény, subsubdomény a další. Cloudflare poté odpovídá odpověďmi z mezipaměti, pokud jejich TTL ještě nevypršelo.