Rejtett DNS-veszély: a transzparens forwarderek, amik támadási felületet nyitnak

Rejtett DNS-veszély: a transzparens forwarderek, amik támadási felületet nyitnak

Jún 25, 2026 dns security network infrastructure cybersecurity ddos attacks transparent dns forwarders amplification attacks internet security dns vulnerabilities

A rejtett DNS-veszély, amit senki sem vesz észre: transzparens forwarderek és amplifikációs támadások

Ha valaha is beállítottál egy otthoni routert vagy kisvállalati hálózatot, valószínűleg találkoztál DNS-beállításokkal anélkül, hogy pontosan tudtad volna, mire jók. A legtöbben tisztában vagyunk vele, hogy a DNS a domain neveket IP-címekké alakítja, amelyeket a számítógépek értenek. De kevesebben tudják, hogyan lehet ezt a kritikus infrastruktúrát fegyverré változtatni – és azt, hogy egy bizonyos DNS-komponens folyamatosan problémákat okoz, miközben más hasonló fenyegetések szépen lecsökkentek.

A jó hír, ami valójában aggasztó

Van itt valami, ami jó hírnek tűnik, de a biztonsági szakembereknek kellemetlen érzéseket kell keltenie: az internetről elérhető nyitott DNS-eszközök száma drámaian csökkent az elmúlt tíz évben. A 2014-es 25 millió feletti kitett eszközről ma nagyjából 1,4 millióra jutottunk. Ez körülbelül 94%-os javulás.

De itt jön a fordulat – miközben a hagyományos nyitott DNS-resolverek és rekurzív forwarderek jelentősen visszaszorultak, a transzparens DNS-forwarderek makacsul kitartanak. Még akkor is, amikor a kutatók felelős közzétételi programokat folytattak, és több mint 250 000 eszközt eltávolítottak a fenyegetettségi térképről, ezek a transzparens forwarderek továbbra is hatalmas mennyiségben léteznek az interneten.

Ez azért fontos, mert a transzparens DNS-forwarderek egy egyedülállóan veszélyes kategóriát képviselnek, amelyről a legtöbb szervezet nem is tudja, hogy fut a hálózatán.

Mi az a transzparens DNS-forwarder?

Hadd magyarázzam el ezt úgy, hogy tényleg érthető legyen.

Amikor DNS-lekérést indítasz, az eszközöd egy DNS-resolvert kérdez meg, hogy keresse meg a címet. Egy szabványos rekurzív DNS-resolver feldolgozza ezt a kérést, kapcsolatba lép a szükséges autoritatív szerverekkel, és visszaadja a választ. Ezek a resolverek általában beépített biztonsági intézkedésekkel rendelkeznek – korlátozhatják a lekérések számát, szabályozhatják, ki kérdezheti őket, és általában felelősen viselkednek.

A transzparens DNS-forwarder más. Gondolj rá úgy, mint egy hálózati közvetítőre, amely nem végez komoly munkát. Ahelyett, hogy maga oldaná fel a DNS-lekéréseket, egyszerűen továbbítja azokat egy másik DNS-szervernek – általában egy erősebb rekurzív resolvernek, amely a Google-hoz, a Cloudflare-hez vagy hasonló nagy szolgáltatókhoz tartozik.

A kritikus probléma? A transzparens forwarderek nem változtatják meg a továbbított csomagok forrás IP-címét.

Ez azt jelenti, hogy amikor egy transzparens forwarder elküldi a DNS-lekérést a Google 8.8.8.8-as resolverének, az a resolver úgy látja, hogy a lekérdezés közvetlenül a te eredeti IP-címedről jött, nem a forwardertől. Nincs címfordítás. A forwarder oldalán nem indul el biztonsági ellenőrzés. A csomag egyszerűen átfolyik, mint a víz a csövön.

Miért ez az ideális támadási vektor

Itt válik érdekessé a dolog bárki számára, aki hálózati biztonságért felelős.

A támadók felfedezték, hogy hamis forrás IP-címmel ellátott DNS-lekérdezéseket küldhetnek – konkrétan az áldozatuk IP-címét használva. A transzparens forwarder hűségesen továbbítja ezt a lekérdezést egy erős rekurzív resolvernek (gyakran Google vagy Cloudflare anycast szerverekhez, amelyek hatalmas forgalommennyiséget képesek kezelni). A rekurzív resolver feldolgozza a kérést, és a választ az áldozat IP-címére küldi.

De itt jön a felerősítési tényező: a DNS-válaszok jelentősen nagyobbak lehetnek, mint az őket kiváltó lekérdezések. Egy apró lekérdezés, amely DNS-rekordokat kér, olyan választ generálhat, amely 10, 50, vagy akár 100-szor nagyobb. Amikor valakit forgalommal árasztasz el, olyan csomagokat küldeni neki, amelyek 50-szer nagyobbak, mint amit a forwardernek küldtél, hatalmas előny.

Az áldozat olyan válaszok lavina alatt kapja, amelyeket soha nem kért, miközben a támadó csak kis lekérdezéseket küldött. Közben a transzparens forwarder – amely a válaszokat soha nem is látja – tovább működik boldogan, és fogalma sincs, hogy egy támadási infrastruktúra része.

A fenyegetés számai

A RIPE Atlas kutatásai elgondolkodtató statisztikákat tárnak fel:

  • 175 országban léteznek nyilvánosan elérhető transzparens DNS-forwarderek
  • Brazília és India együtt a felfedett eszközök 55%-át adják, Brazília 31%-kal, India 24%-kal
  • A transzparens forwarderek 76%-a vagy a Google, vagy a Cloudflare nyilvános DNS-resolvereit használja
  • Míg más nyitott DNS-komponensek élesen csökkentek, a transzparens forwarderek viszonylag stabilak maradtak

Ez a földrajzi koncentráció valójában egyszerre jelenti a kihívást és a lehetőséget. Mivel az eszközök többsége viszonylag kevés régióban koncentrálódik, lehetséges, hogy konkrét hálózati üzemeltetőkkel együttműködve hatékonyabban lehet csökkenteni a támadási felületet, mint globális erőfeszítésekkel együtt.

Az anycast előnye (a támadóknak)

A transzparens forwarderek további jelentőséget kapnak, ha figyelembe vesszük, hogyan működtetik a nagy DNS-szolgáltatók az infrastruktúrájukat.

A Google Public DNS és a Cloudflare 1.1.1.1 anycast hálózatkezelést használ – ez egy olyan technika, amelyben ugyanazt az IP-címet egyszerre több földrajzi helyről jelentik be. Amikor lekérést küldesz a 8.8.8.8-as címre, a csomagjaid a hálózati topológia alapján a legközelebbi Google szerverre érkeznek, nem egyetlen fizikai helyre.

Ez a tervezés rendkívül erőssé és ellenállóvá teszi ezeket a resolvereket a hagyományos DDoS-támadásokkal szemben. Több tucat adatközpontban oszlanak el világszerte, és hatalmas mennyiségű forgalmat képesek elnyelni.

De ugyanez az architektúra lehetőséget teremt a támadóknak is. Mivel a transzparens forwarderek lekérdezéseket táplálnak ezekbe a nagy teljesítményű anycastolt resolverekbe, gyakorlatilag hozzáférést adnak a támadóknak egy olyan infrastruktúrához, amely képes masszív felerősítési hatást generálni. Magát a resolvert nem érzékeli, hogy visszaélnek vele – egyszerűen bejövő lekérdezéseket lát és válaszokat küld. A támadási forgalom a resolver IP-címeiről érkezik, nem a transzparens forwarderről, ami megnehezíti a visszakövetést.

Mit jelent ez a szervezetednek?

Ha bármilyen hálózati infrastruktúrát üzemeltetsz – legyen az kis irodai környezet, felhős telepítés vagy vállalati rendszer – ellenőrizned kell a DNS-konfigurációdat, hogy megbizonyosodj róla, nem üzemeltetsz véletlenül transzparens forwardert.

Sok otthoni router és néhány vállalati hálózati eszköz alapértelmezetten bekapcsolt DNS-forwardinggal érkezik. Ez önmagában nem rosszindulatú, de biztonsági sebezhetőséget teremthet, ha a forwarder internetről elérhető, és nem kezeli megfelelően a forrás IP-információkat.

Gyors ellenőrzőlista hálózati adminisztrátoroknak

  1. Azonosítsd a DNS-forwardereidet – Tudnod kell, milyen DNS-eszközök léteznek a hálózatodon és hogyan vannak konfigurálva
  2. Korlátozd a hozzáférést – A DNS-forwarderek ne legyenek nyilvánosan elérhetők az internetről, kivéve ha szándékosan nyilvános resolvernek vannak beállítva
  3. Használj megfelelő rekurziós kontrollokat – Ha rekurzív resolverre van szükséged, győződj meg róla, hogy megfelelő hozzáférés-szabályozással és lekéréskorlátozással rendelkezik
  4. Figyeld a rendellenességeket – A szokatlan DNS-forgalmi minták jelezhetik, hogy az infrastruktúrádat vizsgálgatják vagy támadásokban használják

A nagyobb kép

A transzparens DNS-forwarderek támadási vektorként való fennmaradása egy általánosabb igazságot szemléltet a biztonság világában: néha a legveszélyesebb sebezhetőségek nem azok az nyilvánvaló problémák, amelyekről tudunk, hanem azok az elhanyagolt komponensek, amelyek csendben végzik a munkájukat, miközben senki nem kérdőjelezi meg a működésüket.

Ahogy az internet közössége folytatja a hagyományos nyitott DNS-resolverek bezárását célzó munkát, a transzparens forwarderek egy megmaradt frontvonalat képviselnek, amely figyelmet igényel. A jó hír az, hogy ezek az eszközök földrajzilag koncentrálódnak, ami azt jelenti, hogy konkrét hálózati üzemeltetőkkel összehangolt erőfeszítések értelmesen csökkenthetik a globális támadási felületet.

Addig is, a transzparens DNS-forwarderek megértése – és annak biztosítása, hogy a tieid ne legyenek nyilvánosan kitéve – fontos lépés az internet infrastruktúrájának megakadályozásában, hogy önmaga ellen fordítsák.


Kérdéseid vannak a DNS-biztonsággal kapcsolatban, vagy segítségre van szükséged a hálózati infrastruktúra ellenőrzéséhez? A Vibe Hosting csapata itt van, hogy segítsen biztonságos, rugalmas alkalmazásokat építeni az alapoktól kezdve.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB NL IT FR ES DE DA ZH-HANS EN