Невидимата DNS заплаха, която всички подценяват: прозрачни форуърди и атаки чрез усилване
Скритият DNS заплаха, която се крие на показ: Прозрачните форвардери и амплификацията
Когато настройваш рутер у дома или конфигурираш мрежа за малък бизнес, вероятно си срещал DNS настройки без да разбереш напълно какво правят. Повечето хора знаят, че DNS превръща човешки четими домейни в IP адреси. Но това, което много малко хора осъзнават, е как тази критична инфраструктура може да бъде превърната в оръжие — и че един конкретен тип DNS компонент продължава да създава проблеми, дори когато други подобни заплахи отшумяват.
Добрата новина (която всъщност е притеснителна)
Ето нещо, което звучи като добра новина, но трябва да накара специалистите по сигурност да се почувстват неудобно: броят на отворените DNS устройства, достъпни от интернет, е намалял драстично през последното десетилетие. Говорим за спад от над 25 милиона изложени устройства през 2014 до около 1,4 милиона днес. Това е приблизително 94% подобрение.
Но ето къде става интересно — докато традиционните отворени DNS резолвери и рекурсивни форвардери са намалели значително, прозрачните DNS форвардери остават упористо присъстващи. Дори след като изследователи проведоха програми за отговорно разкриване, премахвайки над 250 000 устройства от заплашителния пейзаж, тези прозрачни форвардери продължават да съществуват в огромни количества из целия интернет.
Това има значение, защото прозрачните DNS форвардери представляват уникално опасна категория мрежово оборудване, което повечето организации дори не подозират, че имат.
Какво точно представлява прозрачният DNS форвардер?
Нека го обясня с прости думи.
Когато направиш DNS заявка, твоето устройство пита DNS резолвер да намери адрес. Стандартният рекурсивен DNS резолвер обработва тази заявка, свързва се с необходимите авторитетни сървъри и връща отговора. Тези резолвери обикновено имат вградени мерки за сигурност — могат да ограничават скоростта на заявките, да ограничават кой може да ги пита, и като цяло да се държат отговорно.
Прозрачният DNS форвардер е различен. Представи си го като мрежов посредник, който не върши тежката работа. Вместо да разрешава DNS заявки сам, той просто ги препраща към друг DNS сървър — обикновено по-мощен рекурсивен резолвер на Google, Cloudflare или подобни големи доставчици.
Критичният проблем? Прозрачните форвардери не пренаписват IP адреса на източника на пакетите, които препращат.
Това означава, че когато прозрачният форвардер изпрати твоята DNS заявка към Google's 8.8.8.8, този резолвер вижда заявката като идваща директно от твоя оригинален IP адрес, а не от форвардера. Не се извършва никаква транслация. Никоя проверка за сигурност не се задейства от страна на форвардера. Пакетът просто протича като вода през тръба.
Защо това създава перфектния вектор за атака
Ето къде нещата стават притеснителни за всеки, отговарящ за мрежовата сигурност.
Атакуващите са открили, че могат да изпращат DNS заявки с подправен IP адрес на източника — конкретно IP адреса на тяхната жертва. Прозрачният форвардер усърдно препраща тази заявка към мощен рекурсивен резолвер (често един от anycasted сървърите на Google или Cloudflare, които могат да обработват огромни обеми трафик). Резолверът обработва заявката и изпраща отговора към IP адреса на жертвата.
Но ето фактора за усилване: DNS отговорите могат да бъдат значително по-големи от заявките, които ги предизвикват. Малка заявка за DNS записи може да генерира отговор, който е 10, 50 или дори 100 пъти по-голям. Когато наводняваш жертва с трафик, изпращайки им пакети, които са 50 пъти по-големи от това, което трябваше да изпратиш на форвардера, това е огромно предимство.
Жертвата получава лавина от отговори, които никога не е поискала, докато атакуващият е изпратил само малки заявки. Междувременно прозрачният форвардер — който дори не вижда отговорите — продължава да работи безгрижно, незнаейки, че е част от атакуваща инфраструктура.
Числата зад заплахата
Проучвания от RIPE Atlas разкриват някои впечатляващи статистики:
- 175 икономики по света имат публично достъпни прозрачни DNS форвардери
- Бразилия и Индия сами представляват 55% от всички открити устройства, като Бразилия е 31%, а Индия 24%
- 76% от прозрачните форвардери са конфигурирани да използват публичните DNS резолвери на Google или Cloudflare
- Докато други отворени DNS компоненти са намалели рязко, прозрачните форвардери са останали относително стабилни
Тази географска концентрация всъщност представлява както предизвикателство, така и възможност. Тъй като повечето устройства са съсредоточени в относително малко региони, има възможност за координиране с конкретни мрежови оператори за намаляване на атакуващата повърхност по-ефективно, отколкото може да се постигне чрез глобални усилия.
Anycast предимството (за атакуващите)
Прозрачните форвардери придобиват допълнително значение, когато вземеш предвид как големите DNS доставчици оперират своята инфраструктура.
Google Public DNS и Cloudflare's 1.1.1.1 използват anycast мрежиране — техника, при която един и същ IP адрес се обявява от множество географски локации едновременно. Когато изпратиш заявка до 8.8.8.8, твоите пакети се маршрутизират до най-близкия Google сървър въз основа на мрежовата топология, а не въз основа на едно физическо място.
Този дизайн прави тези резолвери невероятно мощни и устойчиви на традиционни DDoS атаки. Те са разпределени в десетки центрове за данни по целия свят и могат да абсорбират огромни количества трафик.
Но същата тази архитектура създава възможност за атакуващите. Тъй като прозрачните форвардери подават заявки към тези мощни anycasted резолвери, те на практика дават на атакуващите достъп до инфраструктура, способна да генерира масивни ефекти на усилване. Резолверът сам по себе си не знае, че се използва злонамерено — той просто вижда входящи заявки и изпраща отговори. Атакуващият трафик идва от IP адресите на резолвера, а не от прозрачния форвардер, което прави атрибуцията трудна.
Какво означава това за твоята организация
Ако управляваш каквато и да е мрежова инфраструктура — независимо дали е малка офисна настройка, cloud внедряване или корпоративна среда — трябва да провериш своята DNS конфигурация, за да се увериш, че не управляваш неволно прозрачен форвардер.
Много потребителски рутери и част от корпоративното мрежово оборудване се доставят с включен DNS forwarding по подразбиране. Докато това не е непременно злонамерено, конфигурацията може да създаде дупки в сигурността, ако форвардерът е достъпен от интернет и не обработва правилно информацията за IP адреса на източника.
Бърза проверка за мрежови администратори
- Идентифицирай своите DNS форвардери – Знай какво DNS оборудване съществува в твоята мрежа и как е конфигурирано
- Ограничи достъпа – DNS форвардерите не трябва да бъдат публично достъпни от интернет, освен ако не са умишлено конфигурирани като публични резолвери
- Използвай правилни контроли за рекурсия – Ако ти трябва рекурсивен резолвер, увери се, че има подходящи контроли за достъп и ограничения на скоростта
- Мониторирай за аномалии – Необичайни модели на DNS трафик могат да покажат, че твоята инфраструктура се проучва или използва в атаки
По-голямата картина
постоянството на прозрачните DNS форвардери като вектор за атака илюстрира една по-широка истина в сигурността: понякога най-опасните уязвимости не са очевидните, за които знаем, а пренебрегнатите компоненти, които тихо вършат работата си, без никой да се замисли какви са последиците.
Докато интернет общността продължава да прави напредък в затварянето на традиционните отворени DNS резолвери, прозрачните форвардери представляват оставащ фронт, който изисква внимание. Добрата новина е, че тези устройства са географски концентрирани, което означава, че координирани усилия с конкретни мрежови оператори биха могли значително да намалят глобалната атакуваща повърхност.
До тогава, разбирането какво представляват прозрачните DNS форвардери — и осигуряването, че твоите не са публично изложени — остава важна стъпка в предотвратяването на това интернет инфраструктурата да бъде превърната в оръжие срещу себе си.
Имаш въпроси относно DNS сигурността или се нуждаеш от помощ при одита на твоята мрежова инфраструктура? Екипът на Vibe Hosting е тук, за да ти помогне да изградиш сигурни и устойчиви приложения от самото начало.