Den dolda DNS-faran i din egen infrastruktur
Den dolda DNS-hotet som finns mitt framför näsan: Transparenta forwarders och amplifieringsattacker
De flesta som någonsin pillrat med en hemmarouter eller satt upp ett mindre kontorsnätverk har stött på DNS-inställningar utan att riktigt förstå vad de innebär. Vi vet alla att DNS översätter läsbara domännamn till IP-adresser som datorer förstår. Det färre känner till är hur denna kritiska infrastruktur kan missbrukas – och att en specifik typ av DNS-komponent fortsätter orsaka problem långt efter att liknande hot blivit betydligt ovanligare.
Goda nyheter (som egentligen är oroande)
Här kommer något som låter som goda nyheter men borde få säkerhetsproffs att svettas: antalet öppna DNS-enheter som går att nå från internet har minskat dramatiskt under det senaste decenniet. Vi pratar om en minskning från över 25 miljoner exponerade enheter 2014 till ungefär 1,4 miljoner idag. Det är en förbättring på cirka 94%.
Men här kommer vändningen – medan traditionella öppna DNS-resolvers och rekursiva forwarders har minskat kraftigt, har transparenta DNS-forwarders envisats med att stanna kvar. Även efter att forskare genomfört ansvarsfulla avslöjandeprogram som plockade bort över 250 000 enheter från hotbilden, fortsätter dessa transparenta forwarders att finnas i enorma mängder runt om på internet.
Det här spelar roll eftersom transparenta DNS-forwarders representerar en unik farlig kategori av nätverksutrustning som de flesta organisationer inte ens vet om att de har.
Vad är en transparent DNS-forwarder egentligen?
Låt mig förklara det på ett sätt som faktiskt funkar.
När du skickar en DNS-förfrågan ber din enhet en DNS-resolver att slå upp en adress. En vanlig rekursiv DNS-resolver tar hand om förfrågan, kontaktar de auktoritativa servrarna och returnerar svaret. Dessa resolvers har typiskt sett inbyggda säkerhetsåtgärder – de kan begränsa antalet förfrågningar, begränsa vem som får ställa frågor och uppföra sig ansvarsfullt.
En transparent DNS-forwarder fungerar annorlunda. Tänk på den som en nätverksmellman som inte gör något av det tunga arbetet. Istället för att själv slå upp DNS-förfrågningar vidarebefordrar den dem till en annan DNS-server – vanligtvis en mer kraftfull rekursiv resolver som tillhör Google, Cloudflare eller liknande stora aktörer.
Den kritiska nackdelen? Transparenta forwarders skriver inte om källans IP-adress på de paket de vidarebefordrar.
Det betyder att när en transparent forwarder skickar din DNS-förfrågan vidare till Googles 8.8.8.8-resolver, ser den resolvern förfrågan som om den kommer direkt från din ursprungliga IP-adress – inte från forwardern. Ingen översättning sker. Ingen säkerhetskontroll triggas på forwarderns sida. Paketet flödar bara igenom som vatten genom ett rör.
Varför detta skapar en perfekt attackvektor
Här blir det bekymmersamt för alla som ansvarar för nätverkssäkerhet.
Attackerare har upptäckt att de kan skicka DNS-förfrågningar med en förfalskad käll-IP-adress – specifikt IP-adressen till deras avsedda offer. Den transparenta forwardern skickar lojalt vidare förfrågan till en kraftfull rekursiv resolver (ofta en av Googles eller Cloudflares anycastade servrar, som kan hantera enorma trafikvolymer). Den rekursiva resolvern tar hand om förfrågan och skickar svaret till offrets IP-adress.
Men här kommer förstärkningseffekten in i bilden: DNS-svar kan vara betydligt större än de förfrågningar som triggar dem. En liten förfrågan om DNS-poster kan generera ett svar som är 10, 50 eller till och med 100 gånger större. När du översvämmar ett offer med trafik är det en enorm fördel att skicka dem paket som är 50 gånger större än det du behövde skicka till forwardern.
Offret får en lavin av svar som aldrig bad om det, medan attackern bara skickade små förfrågningar. Under tiden fortsätter den transparenta forwardern – som aldrig ens ser svaren – att arbeta lycksaligt omedveten om att den är en del av en attackinfrastruktur.
Siffrorna bakom hotet
Forskning från RIPE Atlas avslöjar en del ögonbrynslyftande statistik:
- 175 länder runt om i världen har publikt åtkomliga transparenta DNS-forwarders
- Brasilien och Indien står ensamma för 55% av alla upptäckta enheter, med Brasilien på 31% och Indien på 24%
- 76% av transparenta forwarders är konfigurerade att använda antingen Googles eller Cloudflares publika DNS-resolvers
- Medan andra öppna DNS-komponenter har minskat kraftigt har transparenta forwarders förblivit relativt stabila
Denna geografiska koncentration presenterar faktiskt både en utmaning och en möjlighet. Med de flesta enheter koncentrerade till relativt få regioner finns det möjlighet att samordna med specifika nätverksoperatörer för att minska attackytan mer effektivt än vad som kan uppnås genom globala insatser ensamma.
Anycast-fördelen (för attackerare)
Transparenta forwarders får extra betydelse när du tänker på hur stora DNS-leverantörer sköter sin infrastruktur.
Google Public DNS och Cloudflares 1.1.1.1 använder anycast-nätverk – en teknik där samma IP-adress annonseras från flera geografiska platser samtidigt. När du skickar en förfrågan till 8.8.8.8 dirigeras dina paket till närmaste Google-server baserat på nätverkstopologi, inte baserat på en enskild fysisk plats.
Den här designen gör dessa resolvers otroligt kraftfulla och motståndskraftiga mot traditionella DDoS-attacker. De är distribuerade över dussintals datacenter världen över och kan absorbera enorma mängder trafik.
Men samma arkitektur skapar en möjlighet för attackerare. Eftersom transparenta forwarders matar in förfrågningar i dessa kraftfulla anycastade resolvers ger de i praktiken attackerare tillgång till en infrastruktur kapabel att generera massiva förstärkningseffekter. Resolvern själv vet inte att den missbrukas – den ser bara inkommande förfrågningar och skickar svar. Attacktrafiken kommer från resolverns IP-adresser, inte från den transparenta forwardern, vilket gör attribuering svår.
Vad detta betyder för din organisation
Om du kör någon form av nätverksinfrastruktur – vare sig det är en liten kontorsinstallation, molndistribution eller företagsmiljö – bör du granska din DNS-konfiguration för att säkerställa att du inte oavsiktligt driver en transparent forwarder.
Många konsumentrouter och viss företagsnätverksutrustning levereras med DNS-forwarding aktiverat som standard. Det här är inte i sig elakt, men konfigurationen kan skapa säkerhetsproblem om forwardern är tillgänglig från internet och inte hanterar käll-IP-information korrekt.
Snabb checklista för nätverksadministratörer
- Kartlägg dina DNS-forwarders – Veta vilken DNS-utrustning som finns på ditt nätverk och hur den är konfigurerad
- Begränsa åtkomsten – DNS-forwarders bör inte vara publikt åtkomliga från internet om de inte avsiktligt konfigurerats som publika resolvers
- Använd ordentliga rekursionskontroller – Om du behöver en rekursiv resolver, se till att den har lämpliga åtkomstkontroller och rate limiting
- Övervaka efter avvikelser – Ovanliga DNS-trafikmönster kan tyda på att din infrastruktur blir scannerad eller används i attacker
Den större bilden
Känsligheten hos transparenta DNS-forwarders som attackvektor illustrerar en bredare sanning inom säkerhet: ibland är de farligaste sårbarheterna inte de uppenbara vi känner till, utan de bortglömda komponenterna som tyst gör sitt jobb utan att någon ifrågasätter deras implikationer.
Allteftersom internetgemenskapen fortsätter göra framsteg med att stänga traditionella öppna DNS-resolvers, representerar transparenta forwarders en kvarvarande frontlinje som kräver uppmärksamhet. De goda nyheterna är att dessa enheter är geografiskt koncentrerade, vilket betyder att samordnade insatser med specifika nätverksoperatörer could meaningfully minska den globala attackytan.
Fram till dess: att förstå vad transparenta DNS-forwarders är – och se till att dina inte är publikt exponerade – förblir ett viktigt steg för att hålla internets infrastruktur från att användas som vapen mot sig själv.
Har du frågor om DNS-säkerhet eller behöver hjälp med att granska din nätverksinfrastruktur? Vibe Hostings team finns här för att hjälpa dig bygga säkra, motståndskraftiga applikationer från grunden.