Salainen uhka lymyää DNS:ssä: Läpinäkyvät forwarderit hyökkäysten aseina
Näkymätön DNS-uhka keskellä sinua: Läpinäkyvät forwarderit ja vahvistushyökkäykset
Olet ehkä joskus törmännyt DNS-asetuksiin kotireitittimesä tai pienen yrityksen verkossa, ilman että olit täysin ymmärtänyt niiden merkityksen. Useimmat tietävät, että DNS muuntaa verkkotunnukset koneiden ymmärtämiksi IP-osoitteiksi. Harvempi kuitenkin ymmärtää, miten tämä kriittinen infrastruktuuri voidaan muuttaa aseeksi – ja miten yksi tietty DNS-komponentti aiheuttaa ongelmia silloinkin, kun muut vastaavat uhat ovat vähentyneet merkittävästi.
Hyvä uutinen (joka pitäisi huolestuttaa)
Tässä jotain, mikä kuulostaa hyvältä uutiselta mutta jonka pitäisi saada turvallisuusammattilaiset epämukavaksi: internetistä saavutettavien avointen DNS-laitteiden määrä on pudonnut dramaattisesti viimeisen vuosikymmenen aikana. Puhumme yli 25 miljoonasta altistuneesta laitteesta vuonna 2014 noin 1,4 miljoonaan nykyään. Se on suunnilleen 94 prosentin parannus.
Mutta käännekohta on tässä – vaikka perinteiset avoimet DNS-resolverit ja rekursiiviset forwarderit ovat vähentyneet merkittävästi, läpinäkyvät DNS-forwarderit ovat pysyneet itsepintaisesti paikallaan. Vaikka tutkijat ovat vastuullisten tietojenjakeluohjelmien avulla poistaneet yli 250 000 laitetta uhkakartalta, näitä läpinäkyviä forwardereita on edelleen valtavia määriä ympäri internettiä.
Tämä on tärkeää, koska läpinäkyvät DNS-forwarderit edustavat uniikkia ja vaarallista ver laiteluokkaa, jota useimmat organisaatiot eivät edes tiedä omistavansa.
Mitä läpinäkyvä DNS-forwarder oikeastaan on?
Selitän asian termeillä, jotka oikeasti avautuvat.
Kun teet DNS-kyselyn, laite pyytää DNS-resolveria hakemaan osoitteen. Tavallinen rekursiivinen DNS-resolver käsittelee tämän pyynnön, ottaa yhteyttä tarvittaviin authoritative-palvelimiin ja palauttaa vastauksen. Näissä resolvvereissa on tyypillisesti sisäänrakennettuja tietoturvatoimia – ne voivat rajoittaa kyselyiden taajuutta, rajoittaa kuka voi kysyä ja käyttäytyä yleisesti ottaen vastuullisesti.
Läpinäkyvä DNS-forwarder toimii eri tavalla. Ajattele sitä verkon välimiehenä, joka ei tee raskasta työtä. Sen sijaan, että se itse ratkaisisi DNS-kyselyitä, se vain välittää ne toiselle DNS-palvelimelle – yleensä tehokkaammalle rekursiiviselle resolverille, joka kuuluu Googlelle, Cloudflarelle tai vastaaville suurille toimijoille.
Kriittinen ongelma? Läpinäkyvät forwarderit eivät uudelleenkirjoita välittämiensä pakettien lähde-IP-osoitetta.
Tämä tarkoittaa, että kun läpinäkyvä forwarder lähettää DNS-kyselysi Googlen 8.8.8.8-resolveriin, resolver näkee kyselyn tulevan alkuperäisestä IP-osoitteestasi, ei forwarderista. Mitään käännöstä ei tapahdu. Ei turvallisuustarkistusta forwarderin puolella. Paketti vain virtaa läpi kuin vesi putkessa.
Miksi tämä luo täydellisen hyökkäysvektorin
Tässä kohtaa asiat muuttuvat huolestuttaviksi jokaiselle, joka vastaa verkkojen turvallisuudesta.
Hyökkääjät ovat keksineet, että he voivat lähettää DNS-kyselyjä väärennetyllä lähde-IP-osoitteella – nimenomaan uhrin IP-osoitteella. Läpinäkyvä forwarder uskollisesti välittää tämän kyselyn tehokkaalle rekursiiviselle resolverille (usein Googlen tai Cloudflaren anycast-palvelimille, jotka pystyvät käsittelemään valtavia liikennemääriä). Rekursiivinen resolver käsittelee pyynnön ja lähettää vastauksen uhrin IP-osoitteeseen.
Mutta tässä on vahvistustekijä: DNS-vastaukset voivat olla huomattavasti suurempia kuin ne kyselyt, jotka laukaisevat ne. Pieni kysely, joka pyytää DNS-tietueita, voi generoida vastauksen, joka on 10, 50 tai jopa 100 kertaa suurempi. Kun tulvat uhria liikenteellä, heidän vastaanottaminen 50 kertaa suurempia paketteja kuin mitä sinun piti lähettää forwarderille, on valtava etu.
Uhri vastaanottaa vastauksia, joita hän ei koskaan pyytänyt, kun taas hyökkääjä lähetti vain pieniä kyselyitä. Samalla läpinäkyvä forwarder – joka ei edes näe vastauksia – jatkaa toimintaansa tietämättömänä siitä, että se on osa hyökkäysinfrastruktuuria.
Uhkan taustalla olevat luvut
RIPE Atlas -tutkimus paljastaa joitain silmiinpistäviä tilastoja:
- 175 maataloutta ympäri maailmaa on julkisesti saavutettavia läpinäkyviä DNS-forwardereita
- Brasilia ja Intia yksinään muodostavat 55% kaikista löydetyistä laitteista, Brasiliassa 31% ja Intiassa 24%
- 76% läpinäkyvistä forwardereista on konfiguroitu käyttämään joko Googlen tai Cloudflaren julkisia DNS-resolvereita
- Vaikka muut avoimet DNS-komponentit ovat vähentyneet jyrkästi, läpinäkyvät forwarderit ovat pysyneet suhteellisen vakaina
Tämä maantieteellinen keskittyminen tarjoaa sekä haasteen että mahdollisuuden. Koska suurin osa laitteista on keskittynyt suhteellisen harvoihin alueisiin, on mahdollista koordinoida tiettyjen verkko-operaattoreiden kanssa vähentääkseen hyökkäuspinta-alaa tehokkaammin kuin mitä yksinomaan globaaleilla ponnisteluilla voitaisiin saavuttaa.
Anycast-etu (hyökkääjille)
Läpinäkyvät forwarderit saavat lisämerkitystä, kun ottaa huomioon, miten suuret DNS-palveluntarjoajat pyörittävät infrastruktuuriaan.
Google Public DNS ja Cloudflaren 1.1.1.1 käyttävät anycast-verkottumista – tekniikkaa, jossa sama IP-osoite ilmoitetaan samanaikaisesti useista maantieteellisistä sijainneista. Kun lähetät kyselyn osoitteeseen 8.8.8.8, paketit reititetään lähimpään Google-palvelimeen verkkotopologian perusteella, ei yksittäisen fyysisen sijainnin perusteella.
Tämä suunnittelu tekee näistä resolvvereista uskomattoman tehokkaita ja vastustuskykyisiä perinteisiä DDoS-hyökkäyksiä vastaan. Ne on jakautunut kymmeniin datakeskuksiin ympäri maailmaa ja pystyvät absorboimaan valtavia liikennemääriä.
Mutta sama arkkitehtuuri luo myös mahdollisuuden hyökkääjille. Koska läpinäkyvät forwarderit syöttävät kyselyitä näihin tehokkaisiin anycast-resolvereihin, ne käytännössä antavat hyökkääjille pääsyn infrastruktuuriin, joka kykenee generoimaan valtavia vahvistusvaikutuksia. Resolver ei itse tiedä käyttöä väärin – se näkee vain saapuvat kyselyt ja lähettää vastaukset. Hyökkäysliikenne tulee resolverin IP-osoitteista, ei läpinäkyvästä forwarderista, mikä vaikeuttaa attribuutiota.
Mitä tämä tarkoittaa organisaatiollesi
Jos pyörität mitä tahansa verkkoinfrastruktuuria – olipa kyse pienen toimiston asetuksista, pilvipalvelusta tai yritysympäristöstä – sinun tulisi auditoida DNS-konfiguraatiosi varmistaaksesi, ettet huomaamattasi pyöritä läpinäkyvää forwarderia.
Monet kuluttajatason reitittimet ja jotkut yritysverkkolaitteet toimitetaan DNS-forwarding käytössä oletuksena. Vaikka tämä ei ole sinänsä haitallista, konfiguraatio voi luoda tietoturva-aukkoja, jos forwarder on saavutettavissa internetistä eikä käsittele lähde-IP-tietoja kunnolla.
Pikalista verkkoylläpitäjille
- Tunnista DNS-forwarderisi – Tiedä, mitä DNS-laitteita verkossasi on ja miten ne on konfiguroitu
- Rajoita pääsyä – DNS-forwardereiden ei tulisi olla julkisesti saavutettavissa internetistä, ellei niitä ole tarkoituksella konfiguroitu julkisiksi resolvvereiksi
- Käytä kunnollisia rekursiokontrollereita – Jos tarvitset rekursiivisen resolverin, varmista, että siinä on asianmukaiset käyttöoikeuskontrollit ja taajuusrajoitukset
- Seuraa poikkeamia – Epätavalliset DNS-liikennemallit voivat viitata siihen, että infrastruktuuriaasi tutkitaan tai käytetään hyökkäyksissä
Suurempi kuva
Läpinäkyiden DNS-forwardereiden pysyvyys hyökkäysvektorina kuvaa laajempaa totuutta turvallisuudessa: joskus vaarallisimmat haavoittuvuudet eivät ole niitä ilmeisiä, joista tiedämme, vaan huomaamattomia komponentteja, jotka hiljaa tekevät työnsä ilman, että kukaan kyseenalaistaa niiden implikaatioita.
Kun internet-yhteisö jatkaa perinteisten avointen DNS-resolvereiden sulkemista, läpinäkyvät forwarderit edustavat jäljellä olevaa rintamaa, joka vaatii huomiota. Hyvä uutinen on, että nämä laitteet ovat maantieteellisesti keskittyneitä, mikä tarkoittaa, että koordinoidut ponnistelut tiettyjen verkko-operaattoreiden kanssa voisivat merkittävästi vähentää globaalia hyökkäuspinta-alaa.
Sillä välin läpinäkyiden DNS-forwardereiden ymmärtäminen – ja sen varmistaminen, etteivät omasi ole julkisesti alttiina – pysyy tärkeänä askeleena sen estämisessä, että internetin infrastruktuuria käytetään aseena itseään vastaan.
Onko sinulla kysyttävää DNS-turvallisuudesta tai tarvitsetko apua verkkoinfrastruktuurisi auditoinnissa? Vibe Hostingin tiimi auttaa sinua rakentamaan turvallisia ja joustavia sovelluksia alusta alkaen.