Скрытая угроза DNS, которую никто не замечает: прозрачные форвардеры и атаки усиления

Скрытая угроза DNS, которую никто не замечает: прозрачные форвардеры и атаки усиления

Июн 25, 2026 dns security network infrastructure cybersecurity ddos attacks transparent dns forwarders amplification attacks internet security dns vulnerabilities

Скрытая DNS-угроза, которая прячется на виду: прозрачные форвардеры и амплификационные атаки

Если вы хоть раз настраивали домашний роутер или разворачивали сеть в небольшой компании, то наверняка натыкались на DNS-настройки, не до конца понимая, к чему это может привести. Большинство понимает, что DNS превращает доменные имена в IP-адреса. Но мало кто задумывается, как эту критически важную инфраструктуру можно превратить в оружие — и почему один конкретный тип DNS-компонента продолжает создавать проблемы даже тогда, когда другие похожие угрозы уже отступают.

Хорошая новость (которая на самом деле тревожит)

Вот что звучит как хорошая новость, но должно беспокоить специалистов по безопасности: количество открытых DNS-устройств, доступных из интернета, за последние десять лет резко сократилось. Речь идёт о падении с более чем 25 миллионов обнажённых устройств в 2014 году до примерно 1,4 миллиона сегодня. Это около 94% улучшения.

Но есть нюанс — пока традиционные открытые DNS-резолверы и рекурсивные форвардеры значительно сократились, прозрачные DNS-forwarders упрямо держатся на прежнем уровне. Даже после того как исследователи провели программы ответственного раскрытия и вывели из игры свыше 250 000 устройств, эти прозрачные форвардеры по-прежнему существуют в огромных количествах по всему интернету.

Всё это имеет значение, потому что прозрачные DNS-forwarders представляют собой уникально опасную категорию сетевого оборудования, о наличии которой большинство организаций даже не подозревает.

Что такое прозрачный DNS Forwarder?

Давайте разберёмся, о чём вообще речь.

Когда вы отправляете DNS-запрос, ваше устройство просит DNS-резолвер найти нужный адрес. Стандартный рекурсивный DNS-резолвер обрабатывает запрос самостоятельно, связывается с нужными авторитетными серверами и возвращает ответ. Такие резолверы обычно имеют встроенные механизмы защиты — могут ограничивать скорость запросов, контролировать, кто именно может к ним обращаться, и вести себя ответственно.

Прозрачный DNS forwarder работает иначе. Представьте его как сетевого посредника, который не делает никакой тяжёлой работы. Вместо того чтобы самостоятельно обрабатывать DNS-запросы, он просто пересылает их другому DNS-серверу — обычно более мощному рекурсивному резолверу от Google, Cloudflare или других крупных провайдеров.

Критическая проблема? Прозрачные форвардеры не переписывают исходный IP-адрес пакетов, которые они пересылают.

Получается, что когда прозрачный форвардер отправляет ваш DNS-запрос на резолвер Google 8.8.8.8, этот резолвер видит запрос так, будто он пришёл напрямую от вашего исходного IP-адреса, а не от форвардера. Никакого преобразования не происходит. Никакая проверка безопасности на стороне форвардера не срабатывает. Пакет просто протекает насквозь, как вода через трубу.

Почему это создаёт идеальный вектор атаки

Вот тут становится по-настоящему интересно для всех, кто отвечает за сетевую безопасность.

Атакующие обнаружили, что могут отправлять DNS-запросы с подменённым исходным IP-адресом — а именно с адресом своей предполагаемой жертвы. Прозрачный форвардер добросовестно пересылает этот запрос мощному рекурсивному резолверу (часто одному из anycast-серверов Google или Cloudflare, которые способны обрабатывать колоссальные объёмы трафика). Резолвер обрабатывает запрос и отправляет ответ на IP-адрес жертвы.

Но вот где включается фактор усиления: DNS-ответы могут быть значительно больше запросов, которые их вызывают. Крошечный запрос на получение DNS-записей способен сгенерировать ответ в 10, 50 или даже 100 раз больше. Когда вы заваливаете жертву трафиком, отправлять ей пакеты, которые в 50 раз больше того, что вам пришлось отправить на форвардер — это огромное преимущество.

Жертва получает лавину ответов, которые она никогда не запрашивала, тогда как атакующий потратил лишь небольшие запросы. При этом прозрачный форвардер — который вообще не видит ответов — продолжает работать в блаженном неведении, что стал частью атакующей инфраструктуры.

Цифры, стоящие за угрозой

Исследования RIPE Atlas показывают впечатляющую статистику:

  • 175 стран мира имеют публично доступные прозрачные DNS-forwarders
  • Бразилия и Индия вместе составляют 55% всех обнаруженных устройств: Бразилия — 31%, Индия — 24%
  • 76% прозрачных форвардеров настроены на использование публичных DNS-резолверов Google или Cloudflare
  • В то время как другие открытые DNS-компоненты резко сократились, прозрачные форвардеры остаются относительно стабильными

Такая географическая концентрация одновременно представляет и вызов, и возможность. Поскольку большинство устройств сосредоточено в относительно небольшом количестве регионов, появляется возможность координировать действия с конкретными сетевыми операторами для более эффективного сокращения поверхности атаки, чем при глобальных усилиях.

Преимущество Anycast (Для атакующих)

Прозрачные форвардеры приобретают дополнительное значение, если учесть, как крупные DNS-провайдеры выстраивают свою инфраструктуру.

Google Public DNS и Cloudflare 1.1.1.1 используют anycast-сети — технологию, при которой один и тот же IP-адрес анонсируется из множества географических локаций одновременно. Когда вы отправляете запрос на 8.8.8.8, ваши пакеты маршрутизируются к ближайшему серверу Google на основе сетевой топологии, а не конкретного физического расположения.

Такая архитектура делает эти резолверы невероятно мощными и устойчивыми к традиционным DDoS-атакам. Они распределены по десяткам дата-центров по всему миру и способны поглощать огромные объёмы трафика.

Но та же самая архитектура создаёт возможности для атакующих. Поскольку прозрачные форвардеры направляют запросы в эти мощные anycast-резолверы, они по сути дают атакующим доступ к инфраструктуре, способной генерировать колоссальные амплификационные эффекты. Сам резолвер не подозревает, что его используют не по назначению — он просто видит входящие запросы и отправляет ответы. Атакующий трафик идёт с IP-адресов резолвера, а не с прозрачного форвардера, что сильно затрудняет атрибуцию.

Что это значит для вашей организации

Если вы управляете любой сетевой инфраструктурой — будь то небольшой офис, облачное развёртывание или корпоративная среда — вам стоит провести аудит DNS-конфигурации, чтобы убедиться, что вы случайно не эксплуатируете прозрачный форвардер.

Многие потребительские роутеры и некоторое сетевое оборудование для предприятий поставляются с включённым DNS-forwarding по умолчанию. Само по себе это не злонамеренно, но такая конфигурация может создать уязвимости безопасности, если форвардер доступен из интернета и не обрабатывает должным образом информацию об исходном IP.

Краткий чек-лист для сетевых администраторов

  1. Инвентаризируйте свои DNS-forwarders — понимайте, какое DNS-оборудование существует в вашей сети и как оно настроено
  2. Ограничьте доступ — DNS-forwarders не должны быть публично доступны из интернета, если только они намеренно не настроены как публичные резолверы
  3. Используйте правильные механизмы контроля рекурсии — если вам нужен рекурсивный резолвер, убедитесь, что у него есть соответствующие ограничения доступа и лимиты по скорости
  4. Мониторьте аномалии — необычные паттерны DNS-трафика могут указывать на то, что ваша инфраструктура прощупывается или используется в атаках

Общая картина

Устойчивость прозрачных DNS-forwarders как вектора атаки иллюстрирует более глубокую истину в сфере безопасности: иногда самые опасные уязвимости — это не очевидные проблемы, о которых мы знаем, а забытые компоненты, которые тихо делают свою работу, и никто не задаёт вопросов об их последствиях.

Пока интернет-сообщество продолжает добиваться прогресса в закрытии традиционных открытых DNS-резолверов, прозрачные форвардеры остаются рубежом, требующим внимания. Хорошая новость в том, что эти устройства сконцентрированы географически, а это означает, что скоординированные усилия с конкретными сетевыми операторами могут значительно сократить глобальную поверхность атаки.

До тех пор понимание того, что такое прозрачные DNS-forwarders — и убеждение, что ваши не торчат в интернет — остаётся важным шагом к тому, чтобы инфраструктура интернета не была обращена против себя самой.


Есть вопросы по DNS-безопасности или нужна помощь с аудитом сетевой инфраструктуры? Команда Vibe Hosting поможет вам выстроить безопасные и отказоустойчивые приложения с нуля.

Read in other languages:

BG EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN