根据 Neustar 国际安全委员会 (NISC) 的一项新研究,在过去12个月内全球有近四分之三 的公司遭受了域名系统 (DNS) 攻击。在这些调查对象中有61%的公司遭受多次DNS攻击。

Neustar 指出,与勒索软件、分布式拒绝服务(DDoS)和有针对性的账户黑客攻击等网络攻击手段相比,网络安全人员通常对DNS攻击的关注度较低,从而导致DNS攻击所占比例越来越高,造成的破坏也越来越严重。根据Neustar最新研究表明,55%的网络安全从业者认为DNS入侵和攻击已成为一种日益严重的网络威胁,与之相比,2020年10月该数据为47%。

一、什么是DNS?

DNS是Domain Name System的缩写,翻译成中文就是“域名系统”。DNS是互联网中的一项核心服务,是用于实现域名和IP地址相互映射的一个分布式数据库,它将简单明了的域名翻译成可由计算机识别的IP地址,使用户可以更快速便捷地访问互联。DNS承担着将域名翻译为可由计算机直接读取的IP地址的基础功能,其对于保障网络的安全稳定运行至关重要。

二、DNS攻击类型和应对方式

DNS攻击是攻击者利用DNS系统中的弱点或漏洞发起的攻击,根据攻击方式的不同大致可分为以下几种:

1.DNS Floods

DNS查询过程通常都是基于UDP协议的,UDP协议是无连接状态的。所以这一弱点很容易被黑客所利用,DNS服务器收到DNS reply报文时,不管自己有没有发出去过解析请求,都会对这些DNS reply报文进行处理。DNS reply flood攻击模式就是黑客控制僵尸网络向DNS服务器发送大量不存在的域名的解析请求,导致缓存服务器因为处理这些DNS reply报文而资源耗尽,影响正常业务。

应对方式:防止域 Floods 攻击的方法有很多,其中包括安装 IP 验证协议。机器学习异常检测和阻止系统是最好的选择。如果问题特别严重且缺少此类拦截措施,则停用递归 DNS 服务器将通过防止更多中继来缓解此问题。

将请求限制为仅来自授权客户的请求是解决问题的另一种方法。在权威服务器上具有低响应速率限制(RRL)配置也可以。

2.域名劫持

域名劫持的攻击目的与方式十分直接,就是通过修改域名的NS记录,将域名原本指定的DNS服务器修改为黑客可以操控的DNS,然后便可以通过修改域名解析记录的方式,将域名指向恶意IP从而达到劫持的目的。

应对方式:(1)对抗域名劫持的最优方案是将解析锁定,以保证DNS服务器不被修改,甚至解析也无法随意变更。(2)选择正规专业的DNS服务商,可以获得性能较为强大的域名解析和域名监测服务,及时发现域名异常状态并快速解决。(3)安装SSL证书。SSL证书具备服务器身份认证功能,可以使DNS 劫持导致的连接错误情况及时被发现和终止,同时 HTTPS 协议可以在数据传输中对数据进行加密传输,保护数据不被窃取和修改。

3.缓存投毒

DNS缓存投毒的攻击模式也很容易理解,这种攻击中黑客不会直接去攻击域名的权威解析服务器,而是向攻击目标的本地递归解析服务器数据库中投入伪造的解析记录缓存。当用户发起访问请求时,第一时间来询问本地DNS,得到的回答是黑客之前投入的虚假记录,因而导致用户被引导向恶意的IP地址。

应对方式:防止缓存投毒攻击只需要刷新DNS服务器缓存即可,将解析记录的TTL值配置为相对较小的数值,缩短缓存存在时间,从而便可以避免持续被投毒攻击影响。

DNS攻击类型及应对措施大盘点相关推荐

  1. 盘点几种常见的DNS攻击类型

    由于DNS系统庞大的数据资源以及其天生薄弱的安全防护能力,使得其逐渐成为网络攻击的重点对象.近年来,针对DNS的攻击事件与日俱增,攻击类型也呈多样化.复杂化发展趋势.下面,中科三方就简单介绍下几种常见 ...

  2. 五种常见的DNS攻击类型及应对方式

    随着俄乌冲突中网络战的升级,DNS安全成为业界关注的焦点. 无论是去年3月份NSA发布的保护性DNS(PDNS)推荐指南,还是俄罗斯主权互联网的核心--DNS服务在战争期间的大规模启用,都表明DNS安 ...

  3. 有哪些dns攻击类型呢?如何防护网站DNS不被恶意攻击?

    说起dns攻击,有哪些常见的dns攻击类型呢?如何防护网站DNS不被恶意攻击呢?当下,国外知名站点DNS遭受攻击的事件频发,这激起了大量用户的网络安全意识,相应的网络安全设备也在精进.今天为了帮助大家 ...

  4. DNS反射放大攻击分析——DNS反射放大攻击主要是利用DNS回复包比请求包大的特点,放大流量,伪造请求包的源IP地址为受害者IP,将应答包的流量引入受害的服务器...

    DNS反射放大攻击分析 摘自:http://www.shaojike.com/2016/08/19/DNS%E6%94%BE%E5%A4%A7%E6%94%BB%E5%87%BB%E7%AE%80%E ...

  5. 常见的DNS攻击与相应的防御措施

    DNS查询通常都是基于UDP的,这就导致了在查询过程中验证机制的缺失,黑客很容易利用该漏洞进行分析.DNS服务可能面临如下DNS攻击风险: 黑客伪造客户端源IP地址发送大量的DNS请求报文,造成DNS ...

  6. ddos应急处理_当遇到DDOS攻击的几种应对措施

    要应对DDOS攻击那么对它的了解是必不可少的,DDOS又称为分布式拒绝服务,攻击通过控制散布在网络中的多台机器,形成数量众多的攻击源,同时像受害主机发动攻击,使得受害主机带宽.CPU.缓冲区等资源迅速 ...

  7. 看各大安全厂商对等保2.0的应对措施及解决方案

    5月13日,网络安全等级保护技术2.0版本(简称等保2.0)正式公开发布,等保2.0覆盖工业控制系统.云计算.大数据.物联网等新技术新应用,为落实信息系统安全工作提供了方向和依据. 前面文章已经分析过 ...

  8. 简析DNS攻击的常见类型、危害与防护建议

    域名系统(DNS)是一种结构化的命名系统,是Internet基础结构的关键部分.目前,针对DNS的攻击已经成为网络安全中的一个严重问题,每年都有数千个网站成为此类攻击的受害者.为了保护网络免受此类攻击 ...

  9. Black Hat USA 2020 大会主议题大盘点(上)

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 第23届美国黑帽大会将于太平洋时间8月1日至6日在线举行.如下是两天主会的演讲主题,供各位参考: 1.压力测试民主:全球疫情下的大选完 ...

最新文章

  1. 在你的 Android App 里接入支付宝
  2. linux中service的问题
  3. JavaScript与 HTML表单的交互过程,想要学习动态网页但是无从下手的新手看看。...
  4. Java面试题中高级,javaif循环语句
  5. showModalDialog 使用详解
  6. Flutter图像绘制原理深入分析
  7. 【BZOJ2154】Crash的数字表格,数论练习之二维LCM(莫比乌斯反演)
  8. Linux内核分析:recv、recvfrom、recvmsg函数实现
  9. Vue.js(8)- 父组件给子组件传值
  10. 【SDOI 2009】学校食堂 Dining
  11. 12. Magento 后台top栏开发
  12. mysql返回的数据是什么格式_磁盘格式化后能恢复数据吗?先了解什么是格式化...
  13. 微信群聊在哪个服务器,微信怎么找附近的群聊?微信群不见了怎么找?
  14. 规模再创新高!新能源汽车蓝海谁主沉浮
  15. totolink服务器未响应,totolink路由器登陆页面打不开怎么办
  16. 跨境电商独立站转化率提升神器-SaleSmartly
  17. iPhone 15 高端版本万元起步;华为授权 OPPO 使用其 5G 技术;DeepMind 推出 AI 编剧|极客头条...
  18. java计算工龄,java计算工龄
  19. 全宇宙第一编辑器VS Code搭配Markdown打造云端笔记(二:MD语法速成)
  20. hive集群tez引擎执行任务卡住

热门文章

  1. 专业运动蓝牙耳机品牌、无线蓝牙运动耳机推荐
  2. 【已解决】使用双屏显示后,断开外接屏幕,原先外接屏幕上的窗口没法还原到原来的主屏幕上
  3. Lingoes2.9.1软件
  4. 思迅商云xpb版的最后一个版本_6个版本“建宁公主”,个个貌美如花,但最美的一版,并不是林心如!|林心如|建宁|邱淑贞|刘玉翠|娄艺潇|怀玉公主...
  5. 瞄准五金行业采购痛难点,智慧采购管理系统实现业务流程数据化,提高采购效率
  6. 你很难想象有的人是怎么通过HCIE-RS面试考试的
  7. tail for win下载以及使用指南
  8. 企业财务制度二--会计科目名称和编号(一)1701 固定资产清理(转载)
  9. Laya打oppo包调试时注意问题
  10. 荣耀平板6鸿蒙os,鸿蒙OS系统百机升级计划表来了,快看看有没有你在用的机型...