← Cloudflare DNS / dns / dns-firewall / random-prefix-attacks
Обзор
Атака со случайными префиксами происходит, когда кто-то отправляет большой объём трафика на поддомены, которые почти наверняка не существуют (12345.example.com, abcdefg.example.com), но по-прежнему связаны с вашим основным доменом (example.com).
Обычно DNS-запрос к каждому случайному поддомену (или префиксу) не повторяется, поэтому резолверы и другие прокси не могут закешировать его, и запрос всегда доходит до авторитативных серверов имён. Ограничение скорости запросов или их блокировка по исходному IP-адресу может привести к большому количеству ложных срабатываний, поскольку атаки со случайными префиксами обычно проводятся через публичные резолверы. Из-за этого такие атаки особенно эффективны и трудно поддаются нейтрализации.
Характеристики атаки
Запросы к несуществующим доменам
Если в запросе фигурировали только несуществующие домены, NXDOMAIN ошибки будут возвращаться только серверами имён домена верхнего уровня (TLD) для com.. Это означает, что запросы никогда не достигают авторитетных серверов имён.
flowchart TD
accTitle: Random prefix attacks diagram
A[End user query to <code>example.com</code>] --"1)"--> B[<code>1.1.1.1 resolver</code>]
B --"2)"--> C[<code>com.</code> TLD NS]
C --"3)" <code>NXDOMAIN error</code>--> B
B --"4)" <code>NXDOMAIN error</code>--> A
D[Authoritative NS]
Запросы к несуществующим поддоменам
Такие атаки успешны, потому что нацелены на поддомены, для которых требуется ответ от авторитетных серверов имён домена.
flowchart TD
accTitle: Random prefix attacks diagram
A[End user query to <code>random.example.com</code>] --"1)"--> B[<code>1.1.1.1 resolver</code>]
B -- "2)" --> C[<code>com.</code> TLD NS]
C -- "3)" Query Authoritative NS --> B
B -- "4)" --> D[Authoritative NS]
D --"5)" <code>NXDOMAIN error</code>--> B
B --"6)" <code>NXDOMAIN error</code>--> A
При атаке на поддомен существующего домена резолверу приходится полностью разрешать запрос через авторитетные серверы имён, поскольку такие случайные поддомены обычно не кешируются ни резолвером, ни другими прокси. Если злоумышленник отправляет достаточно подобных запросов, а авторитетные серверы имён не справляются с нагрузкой, они перестают отвечать или полностью выходят из строя, что приводит к отказу всех размещённых на них зон, а не только атакованной.
Такую атаку сложно смягчить по нескольким причинам. С точки зрения авторитетных серверов имён, атакующий выглядит как Cloudflare (1.1.1.1) поскольку это источник запросов. Заблокировать Cloudflare нельзя, так как это заблокирует легитимный трафик.
Решение
Когда вы включить защиту от атак со случайными префиксами, Cloudflare отслеживает входящие запросы на предмет возможных атак со случайными префиксами.
Когда мы обнаруживаем атаку, мы временно прекращаем опрашивать ваши вышестоящие серверы имён для поддоменов, поддоменов поддоменов и так далее. Вместо этого Cloudflare отвечает из кеша (если срок действия TTL ещё не истёк).