DNS tizimidagi shaffof forwarder xavfi
DNS xavfsizligidagi yashirin tahdid: Shaffof forwarderlar va amplification hujumlari
Aksariyat odamlar DNS nima ekanini biladi — bu insonlar tushunadigan domen nomlarini kompyuterlar tushunadigan IP-manzillarga aylantiradigan tizim. Lekin kam odam biladigan narsa shundaki, bu muhim infratuzilma boshqacha maqsadlar uchun ham ishlatilishi mumkin.
Yaxshi xabar, ammo bezovta bo'lishga arziydigan
Bir marta yaxshi yangilik sifatida eshitilishi mumkin: ochiq DNS qurilmalari soni so'nggi o'n yil ichida keskin kamaygan. 2014-yilda 25 milliondan ortiq ochiq qurilma bo'lgan bo'lsa, hozir bu raqam 1,4 million atrofida. Bu 94 foizga kamayish degani.
Ammo muammo shundaki, shaffof DNS forwarderlar bu davrda baribir ko'p saqlanib qolmoqda. Tadqiqotchilar 250 mингdan ortiq qurilmani xavfsiz holatga keltirishdi, lekin shaffof forwarderlar soni hali ham juda katta.
Nega bu muhim? Chunki ko'p tashkilotlar o'z tarmoqlarida shaffof forwarder borligini umuman bilmaydi.
Shaffof DNS forwarder nima?
Oddiy qilib aytganda, siz DNS so'rov yuborganda, qurilmangiz DNS resolverga murojaat qiladi. Oddiy resolver o'zi barcha ishlarni bajaradi — kerakli serverlarga bog'lanadi va javobni qaytaradi. Bunday resolverlarda himoya choralari bo'ladi: so'rovlarni cheklash, kim so'rashiga ruxsat berish va hokazo.
Shaffof forwarder esa boshqacha ishlaydi. U DNS so'rovlarini o'zi hal qilmaydi — balki boshqa resolverga, odatda Google yoki Cloudflare kabi katta provayderlarning resolverlariga yuboradi.
Asosiy muammo shundaki, shaffof forwarder yuborilgan paketlarning manba IP-manzilini o'zgartirmaydi.
Ya'ni, sizning so'rovingiz Google 8.8.8.8 resolveriga ketayotganda, Google o'sha so'rovni sizning IP-manzilingizdan kelganidek ko'radi. Hech qanday o'zgartirish bo'lmaydi. Forwarder tomonidan tekshiruv bo'lmaydi. Paket shunchaki trubkadan suv oqganidek o'tadi.
Bu qanday hujumga aylanadi?
Bu yerda xavfsizlik mutaxassislari uchun muammo boshlanadi.
Hujumchilar so'rovdagi manba IP-manzilini aldashlari mumkin — ya'ni o'z o'rniga qurbonning IP-manzilini qo'yishadi. Shaffof forwarder bu so'rovni Google yoki Cloudflare kabi kuchli resolverga yuboradi. Resolver javobni qurbonning IP-manziliga yuboradi.
Amplification omili shu yerda paydo bo'ladi: DNS javoblari so'rovlardan 10, 50 yoki hatto 100 marta katta bo'lishi mumkin. Kichik so'rov yuborasiz, lekin qurbon 50 marta katta paketlar oladi. Bu hujumchilar uchun juda foydali.
Forwarder esa javoblarni umuman ko'rmaydi va o'zi hujumda ishtirok etayotganini bilmaydi.
Raqamlar qanday?
RIPE Atlas tadqiqotlari ba'zi o'ylantiruvchi statistikani ko'rsatadi:
- 175 ta davlatda shaffof DNS forwarderlar ochiq holda mavjud
- Braziliya va Hindiston yolg'iz barcha qurilmalarning 55 foizini tashkil qiladi (Braziliya — 31 foiz, Hindiston — 24 foiz)
- 76 foiz forwarderlar Google yoki Cloudflare DNS resolverlaridan foydalanadi
- Boshqa DNS qurilmalari kamaygan bo'lsa-da, shaffof forwarderlar baribir ko'p
Bu geografik taqsimot aslida imkoniyat hamdir. Qurilmalar kam sonli mintaqalarda joylashgani sababli, aniq tarmoq operatorlari bilan hamkorlik qilib hujum yuzasini kamaytirish mumkin.
Anycast — hujumchilar uchun qo'shimcha imkoniyat
Google Public DNS va Cloudflare 1.1.1.1 anycast tarmoq texnologiyasidan foydalanadi. Bu degani, bir xil IP-manzil dunyoning turli nuqtalaridan e'lon qilinadi. Siz 8.8.8.8 ga so'rov yuborganda, paketlar sizga eng yaqin Google serveriga boradi.
Bu texnologiya traditional DDoS hujumlariga qarshi juda bardoshli qiladi — resolverlar dunyo bo'ylab o'nlab data-markazlarda tarqatilgan.
Ammo shu bilan birga, bu arxitektura hujumchilar uchun ham imkoniyat yaratadi. Shaffof forwarderlar bu kuchli anycast resolverlarga so'rovlar yuboradi, natijada hujumchilar katta amplification effekti olishadi. Resolver o'zi ishlatilayotganini bilmaydi — u shunchaki so'rovlarni qabul qiladi va javob beradi.
Sizning tashkilotingiz uchun nimaga o'xshaydi?
Qaysi tarmoq infratuzilmasini ishlatmasligingizdan qat'iy nazar — uy ofisingiz, cloud xizmatlari yoki katta korxona — DNS sozlamalaringizni tekshirib ko'ring. Ko'pgina uy routerlari va ba'zi biznes uskunalari DNS forwarderning yoqilgan holda jo'natiladi. Bu o'zi yomon emas, lekin agar forwarder internetdan ochiq bo'lsa, xavfsizlik muammolari yaratadi.
Tarmoq ma'murlari uchun ro'yxat
- DNS forwarderlaringizni aniqlang — tarmog'ingizda qanday DNS uskunalari borligini biling
- Kirishni cheklang — DNS forwarderlar internetdan ochiq bo'lmasligi kerak, agar maxsus ochiq resolver qilmoqchi bo'lmasangiz
- To'g'ri recursion boshqaruvi — recursive resolver kerak bo'lsa, kirishni nazorat qiling va so'rovlarni cheklang
- Anomaliyalarni kuzating — g'alati DNS trafigi — bu sizning uskunangiz tekshirilayotgani yoki hujumda ishlatilayotganini bildirishi mumkin
Umumiy manzara
Shaffof DNS forwarderlarining saqlanib qolishi bir haqiqatni ko'rsatadi: eng xavfli zaifliklar — bu biz biladigan ochiq narsalar emas, balki kimga ham e'tibor bermaydigan, o'z ishini tinchgina bajaradigan tarkibiy qismlardir.
Internet jamiyati an'anaviy ochiq DNS resolverlarni yopishda yaxshi ishlamoqda. Lekin shaffof forwarderlar — bu hali e'tibor talab qiladigan sohadir. Yaxshi tomoni shundaki, bu qurilmalar geografik jihatdan zich joylashgan. Bu aniq tarmoq operatorlari bilan hamkorlik qilib, global hujum yuzasini kamaytirish imkonini beradi.
Shu kungacha, shaffof DNS forwarderlari nima ekanini tushunish va ularning internetdan ochiq emasligiga ishonch hosil qilish — internet infratuzilmasini o'ziga qarshi qurolga aylantirmaslik uchun muhim qadam hisoblanadi.
DNS xavfsizligi bo'yicha savollaringiz bormi yoki tarmoq infratuzilmasini tekshirishda yordam kerakmi? Vibe Hosting jamoasi sizga xavfsiz va mustahkam ilovalar yaratishda yordam berishga tayyor.