Rejtett DNS-veszély: a transzparens forwarderek, amik támadási felületet nyitnak
A rejtett DNS-veszély, amit senki sem vesz észre: transzparens forwarderek és amplifikációs támadások
Ha valaha is beállítottál egy otthoni routert vagy kisvállalati hálózatot, valószínűleg találkoztál DNS-beállításokkal anélkül, hogy pontosan tudtad volna, mire jók. A legtöbben tisztában vagyunk vele, hogy a DNS a domain neveket IP-címekké alakítja, amelyeket a számítógépek értenek. De kevesebben tudják, hogyan lehet ezt a kritikus infrastruktúrát fegyverré változtatni – és azt, hogy egy bizonyos DNS-komponens folyamatosan problémákat okoz, miközben más hasonló fenyegetések szépen lecsökkentek.
A jó hír, ami valójában aggasztó
Van itt valami, ami jó hírnek tűnik, de a biztonsági szakembereknek kellemetlen érzéseket kell keltenie: az internetről elérhető nyitott DNS-eszközök száma drámaian csökkent az elmúlt tíz évben. A 2014-es 25 millió feletti kitett eszközről ma nagyjából 1,4 millióra jutottunk. Ez körülbelül 94%-os javulás.
De itt jön a fordulat – miközben a hagyományos nyitott DNS-resolverek és rekurzív forwarderek jelentősen visszaszorultak, a transzparens DNS-forwarderek makacsul kitartanak. Még akkor is, amikor a kutatók felelős közzétételi programokat folytattak, és több mint 250 000 eszközt eltávolítottak a fenyegetettségi térképről, ezek a transzparens forwarderek továbbra is hatalmas mennyiségben léteznek az interneten.
Ez azért fontos, mert a transzparens DNS-forwarderek egy egyedülállóan veszélyes kategóriát képviselnek, amelyről a legtöbb szervezet nem is tudja, hogy fut a hálózatán.
Mi az a transzparens DNS-forwarder?
Hadd magyarázzam el ezt úgy, hogy tényleg érthető legyen.
Amikor DNS-lekérést indítasz, az eszközöd egy DNS-resolvert kérdez meg, hogy keresse meg a címet. Egy szabványos rekurzív DNS-resolver feldolgozza ezt a kérést, kapcsolatba lép a szükséges autoritatív szerverekkel, és visszaadja a választ. Ezek a resolverek általában beépített biztonsági intézkedésekkel rendelkeznek – korlátozhatják a lekérések számát, szabályozhatják, ki kérdezheti őket, és általában felelősen viselkednek.
A transzparens DNS-forwarder más. Gondolj rá úgy, mint egy hálózati közvetítőre, amely nem végez komoly munkát. Ahelyett, hogy maga oldaná fel a DNS-lekéréseket, egyszerűen továbbítja azokat egy másik DNS-szervernek – általában egy erősebb rekurzív resolvernek, amely a Google-hoz, a Cloudflare-hez vagy hasonló nagy szolgáltatókhoz tartozik.
A kritikus probléma? A transzparens forwarderek nem változtatják meg a továbbított csomagok forrás IP-címét.
Ez azt jelenti, hogy amikor egy transzparens forwarder elküldi a DNS-lekérést a Google 8.8.8.8-as resolverének, az a resolver úgy látja, hogy a lekérdezés közvetlenül a te eredeti IP-címedről jött, nem a forwardertől. Nincs címfordítás. A forwarder oldalán nem indul el biztonsági ellenőrzés. A csomag egyszerűen átfolyik, mint a víz a csövön.
Miért ez az ideális támadási vektor
Itt válik érdekessé a dolog bárki számára, aki hálózati biztonságért felelős.
A támadók felfedezték, hogy hamis forrás IP-címmel ellátott DNS-lekérdezéseket küldhetnek – konkrétan az áldozatuk IP-címét használva. A transzparens forwarder hűségesen továbbítja ezt a lekérdezést egy erős rekurzív resolvernek (gyakran Google vagy Cloudflare anycast szerverekhez, amelyek hatalmas forgalommennyiséget képesek kezelni). A rekurzív resolver feldolgozza a kérést, és a választ az áldozat IP-címére küldi.
De itt jön a felerősítési tényező: a DNS-válaszok jelentősen nagyobbak lehetnek, mint az őket kiváltó lekérdezések. Egy apró lekérdezés, amely DNS-rekordokat kér, olyan választ generálhat, amely 10, 50, vagy akár 100-szor nagyobb. Amikor valakit forgalommal árasztasz el, olyan csomagokat küldeni neki, amelyek 50-szer nagyobbak, mint amit a forwardernek küldtél, hatalmas előny.
Az áldozat olyan válaszok lavina alatt kapja, amelyeket soha nem kért, miközben a támadó csak kis lekérdezéseket küldött. Közben a transzparens forwarder – amely a válaszokat soha nem is látja – tovább működik boldogan, és fogalma sincs, hogy egy támadási infrastruktúra része.
A fenyegetés számai
A RIPE Atlas kutatásai elgondolkodtató statisztikákat tárnak fel:
- 175 országban léteznek nyilvánosan elérhető transzparens DNS-forwarderek
- Brazília és India együtt a felfedett eszközök 55%-át adják, Brazília 31%-kal, India 24%-kal
- A transzparens forwarderek 76%-a vagy a Google, vagy a Cloudflare nyilvános DNS-resolvereit használja
- Míg más nyitott DNS-komponensek élesen csökkentek, a transzparens forwarderek viszonylag stabilak maradtak
Ez a földrajzi koncentráció valójában egyszerre jelenti a kihívást és a lehetőséget. Mivel az eszközök többsége viszonylag kevés régióban koncentrálódik, lehetséges, hogy konkrét hálózati üzemeltetőkkel együttműködve hatékonyabban lehet csökkenteni a támadási felületet, mint globális erőfeszítésekkel együtt.
Az anycast előnye (a támadóknak)
A transzparens forwarderek további jelentőséget kapnak, ha figyelembe vesszük, hogyan működtetik a nagy DNS-szolgáltatók az infrastruktúrájukat.
A Google Public DNS és a Cloudflare 1.1.1.1 anycast hálózatkezelést használ – ez egy olyan technika, amelyben ugyanazt az IP-címet egyszerre több földrajzi helyről jelentik be. Amikor lekérést küldesz a 8.8.8.8-as címre, a csomagjaid a hálózati topológia alapján a legközelebbi Google szerverre érkeznek, nem egyetlen fizikai helyre.
Ez a tervezés rendkívül erőssé és ellenállóvá teszi ezeket a resolvereket a hagyományos DDoS-támadásokkal szemben. Több tucat adatközpontban oszlanak el világszerte, és hatalmas mennyiségű forgalmat képesek elnyelni.
De ugyanez az architektúra lehetőséget teremt a támadóknak is. Mivel a transzparens forwarderek lekérdezéseket táplálnak ezekbe a nagy teljesítményű anycastolt resolverekbe, gyakorlatilag hozzáférést adnak a támadóknak egy olyan infrastruktúrához, amely képes masszív felerősítési hatást generálni. Magát a resolvert nem érzékeli, hogy visszaélnek vele – egyszerűen bejövő lekérdezéseket lát és válaszokat küld. A támadási forgalom a resolver IP-címeiről érkezik, nem a transzparens forwarderről, ami megnehezíti a visszakövetést.
Mit jelent ez a szervezetednek?
Ha bármilyen hálózati infrastruktúrát üzemeltetsz – legyen az kis irodai környezet, felhős telepítés vagy vállalati rendszer – ellenőrizned kell a DNS-konfigurációdat, hogy megbizonyosodj róla, nem üzemeltetsz véletlenül transzparens forwardert.
Sok otthoni router és néhány vállalati hálózati eszköz alapértelmezetten bekapcsolt DNS-forwardinggal érkezik. Ez önmagában nem rosszindulatú, de biztonsági sebezhetőséget teremthet, ha a forwarder internetről elérhető, és nem kezeli megfelelően a forrás IP-információkat.
Gyors ellenőrzőlista hálózati adminisztrátoroknak
- Azonosítsd a DNS-forwardereidet – Tudnod kell, milyen DNS-eszközök léteznek a hálózatodon és hogyan vannak konfigurálva
- Korlátozd a hozzáférést – A DNS-forwarderek ne legyenek nyilvánosan elérhetők az internetről, kivéve ha szándékosan nyilvános resolvernek vannak beállítva
- Használj megfelelő rekurziós kontrollokat – Ha rekurzív resolverre van szükséged, győződj meg róla, hogy megfelelő hozzáférés-szabályozással és lekéréskorlátozással rendelkezik
- Figyeld a rendellenességeket – A szokatlan DNS-forgalmi minták jelezhetik, hogy az infrastruktúrádat vizsgálgatják vagy támadásokban használják
A nagyobb kép
A transzparens DNS-forwarderek támadási vektorként való fennmaradása egy általánosabb igazságot szemléltet a biztonság világában: néha a legveszélyesebb sebezhetőségek nem azok az nyilvánvaló problémák, amelyekről tudunk, hanem azok az elhanyagolt komponensek, amelyek csendben végzik a munkájukat, miközben senki nem kérdőjelezi meg a működésüket.
Ahogy az internet közössége folytatja a hagyományos nyitott DNS-resolverek bezárását célzó munkát, a transzparens forwarderek egy megmaradt frontvonalat képviselnek, amely figyelmet igényel. A jó hír az, hogy ezek az eszközök földrajzilag koncentrálódnak, ami azt jelenti, hogy konkrét hálózati üzemeltetőkkel összehangolt erőfeszítések értelmesen csökkenthetik a globális támadási felületet.
Addig is, a transzparens DNS-forwarderek megértése – és annak biztosítása, hogy a tieid ne legyenek nyilvánosan kitéve – fontos lépés az internet infrastruktúrájának megakadályozásában, hogy önmaga ellen fordítsák.
Kérdéseid vannak a DNS-biztonsággal kapcsolatban, vagy segítségre van szükséged a hálózati infrastruktúra ellenőrzéséhez? A Vibe Hosting csapata itt van, hogy segítsen biztonságos, rugalmas alkalmazásokat építeni az alapoktól kezdve.