← Cloudflare DNS / dns / dns-firewall
Защита от атак со случайными префиксами
Атака со случайными префиксами происходит, когда кто-то отправляет большой объём трафика на поддомены, которые почти наверняка не существуют (12345.example.com, abcdefg.example.com), но по-прежнему связаны с вашим основным доменом (example.com).
Обычно DNS-запрос к каждому случайному поддомену (или префиксу) не повторяется, поэтому резолверы и другие прокси не могут закешировать его, и запрос всегда доходит до авторитативных серверов имён. Ограничение скорости запросов или их блокировка по исходному IP-адресу может привести к большому количеству ложных срабатываний, поскольку атаки со случайными префиксами обычно проводятся через публичные резолверы. Из-за этого такие атаки особенно эффективны и трудно поддаются нейтрализации.
В рамках DNS Firewall, Cloudflare может защитить ваши вышестоящие авторитетные серверы имён от таких атак, блокируя DNS-запросы, определённые как часть атаки, и тем самым не позволяя им достигать ваших авторитетных серверов имён, где они могли бы навредить, перегрузив ресурсы. Эта защита включается по желанию (opt-in), так как возможны ложные срабатывания.
Материалы
Ограничения
Чтобы снизить влияние ложных срабатываний, Cloudflare не блокирует целиком публичные суффиксы ↗ (например, com). Однако можно заблокировать домены, находящиеся непосредственно под ними (например, example.com).
Кроме того, настройка автоматического снижения угроз по умолчанию устроена так, что она включается только тогда, когда вышестоящие авторитативные серверы имён признаются неотвечающими (и, вероятно, перегруженными атакой). Это означает, что пока ваши авторитативные серверы имён справляются с трафиком во время атаки со случайными префиксами, Cloudflare не будет активно блокировать запросы, чтобы избежать ложных срабатываний. Этот параметр называется "only_when_upstream_unhealthy" и всегда имеет значение true, если явно не отключено во время Настройка.
Cloudflare не знает, какие домены и поддомены существуют в виде DNS-записей на вышестоящем сервере имён, поэтому данная функция работает по принципу лучших усилий: она блокирует DNS-запросы к затронутым поддоменам, чтобы вышестоящие серверы имён могли продолжать отвечать на запросы к незатронутым поддоменам.