运营商DNS系统面临的主要风险

1、运营商DNS系统面临的主要风险 

对于普通企业DNS服务器,面临的主要风险可能是服务器操作系统漏洞、DNS软件漏洞等被黑客发现并侵入。

但是对于运营商来说,因为有专业的管理部门和专门部署的防火墙、入侵检测等安全设备,因此上面的威胁并不是DNS系统面临的主要威胁。

对于运营商DNS面临的最大威胁是大规模的分布式的拒绝服务攻击,不论这种攻击是黑客故意为之还是因为软件设计缺陷而意外触发。

拒绝服务攻击主要是通过耗尽DNS服务器资源,导致DNS服务器不能接受正常的DNS请求或不能正常应答DNS请求。

DNS服务器可被耗尽的资源有两类,分别是网络带宽资源和处理能力资源。

DNS服务器接入线路带宽是有限的,如果攻击流量超过线路带宽,则正常DNS请求无法到达DNS服务器,我们称为线路流量过载。因为DNS线路带宽一般只有1~2G,黑客还是比较容易调集到足以堵塞线路带宽的攻击资源。

DNS服务器单位时间内能够处理的DNS请求量是有限的,如果攻击者单位时间发出的请求数超过服务器能够处理的请求数,则正常DNS请求无法被DNS服务器响应,我们称为线路负荷过载。

虽然DNS服务器软件通过域名缓存、否定缓存等机制提高处理能力,运营商通过DNS服务器的集群再次提高服务器处理能力,但是攻击者通过调动更多攻击资源以及改进编程技巧来提高DNS服务器资源消耗,还是有可能耗尽DNS服务器处理能力。特别是递归服务器的递归能力受到多种因素影响,很难大幅度提高,更成为DDoS攻击的重要目标。

2、DNS系统安全防护策略

2.1带宽提升

为了避免带宽堵塞,有两个方面的策略可以进行,一个方面扩展DNS节点带宽,一个方面在网络前端进行有效流量控制,防止有效带宽被攻击流量堵塞。

作为DNS节点带宽扩展策略,可以将DNS节点从双GE链路升级到多GE链路或10GE链路,这样可以大幅度提升DNS带宽,对攻击者造成很大攻击难度。(比如移动就是把带宽升级到10GE链路)。

2.2 缓存容量提升

对于DNS查询,如果查询内容在缓存中,服务器可以立刻应答,消耗资源很少,而如果查询内容不在缓存中,则服务器需要递归查询,消耗资源较多。

服务器缓存容量越大,则缓存应答率越高,递归查询率越低,服务器资源消耗越小,对抗攻击能力越强。

如果缓存容量达到3000万域名资源记录以上,可以保证正常用户绝大部分请求域名都在缓存中,即使递归功能一段时间失效用户也不会有明显感知。

2.3 缓存应答能力提升

提升缓存应答能力,可以有效对抗DDoS攻击。

有高性能的缓存应答能力和大容量缓存,即使在高流量DDoS攻击情况下,系统也能够对正常用户的缓存请求进行有效应答,不会影响正常用户的服务,可以极大提高DNS服务的稳定性和可用性。

一般GE链路上,缓存应答能力达到80万QPS即到达带宽上限。

  2.4 递归能力提升

递归能力提升代价比较高,而且一般很难通过提升递归能力来防御攻击。递归攻击时负载是不对称的,攻击者使用一台攻击服务器发送递归攻击报文,要对这些递归攻击报文正常递归查询应答,需要几十台同等服务器资源。

因此提升递归能力主要是服务正常用户,防御递归DDoS攻击主要通过递归流量清洗。

时间: 2024-10-06 05:36:41

运营商DNS系统面临的主要风险的相关文章

从运营商小广告到HTTPS

相信很多人都试过这样的经历,浏览一个正常的网站时,右下突然角弹出一堆小广告,而且这些广告的内容和你浏览的网站格格不入: 前几天还有某微博用户爆料访问github时居然也有广告: 又或者,你有没有试过因为不小心输错了某个网站的网址,出来一堆不堪入目的广告内容? 我今天还特意在家里试了一把,故意输入一个乱七八糟的网址,出来的页面让我无语,各种小广告,而且连续故意输错几个网址,都是这样: 上面说的几个事情,未必但很有可能就是运营商DNS劫持.事实上,运营商劫持几乎到了明目张胆的地步,尤其是一些N级小电

移动化时代来临 运营商如何拥抱移动云计算

云计算正在从1.0时代迈向更加成熟.更加实用的2.0时代.今天,云计算的概念已经深入人心,云计算产品和应用层出不穷,云计算和移动互联网的融合也加速.如果说云计算以前还只是高科技互联网企业的新宠,那么今天越来越多的普通企业以及个人开始接触和应用云计算.研究机构的统计数据显示,2014年全球云计算市场快速发展.在2015年,云计算产业还将迎来更大的发展. 移动云计算是云计算技术与移动通信技术结合的产物,利用移动云计算的各种无线互联网的服务将深入到人们的生活中,它的出现和应用将成为通信产业发展的关键一

运营商网络采用SDN所面临的挑战(一)

运营商网络采用SDN所面临的挑战(一) Babak Samimi 将数据平面.控制平面与管理平面分隔开来所实现的软件定义网络(SDN)改善了OPEX及CAPEX,并且使得网络资源的集中调配和管理成为可能--SDN的这些优点广为人知.由于SDN带来的网络资源的集中化创建出了易于管理.易于自动化以及灵活度高的平台,运营商得以按需分配资源,并随着对网络内容的增添或使用的不断变动,实时地定义适当的业务.但是,在运营商网络上实现SDN的最大障碍在于,目前的SDN标准(包括业界钟爱的OpenFlow在内)都

运营商网络採用SDN所面临的挑战(一)

运营商网络採用SDN所面临的挑战(一) Babak Samimi 将数据平面.控制平面与管理平面分隔开来所实现的软件定义网络(SDN)改善了OPEX及CAPEX,而且使得网络资源的集中调配和管理成为可能--SDN的这些长处广为人知.因为SDN带来的网络资源的集中化创建出了易于管理.易于自己主动化以及灵活度高的平台,运营商得以按需分配资源,并随着对网络内容的增添或使用的不断变动,实时地定义适当的业务.可是,在运营商网络上实现SDN的最大障碍在于,眼下的SDN标准(包含业界钟爱的OpenFlow在内

运营商网络采用SDN所面临的挑战(二)

运营商网络采用SDN所面临的挑战(二) Babak Samimi 在向电信级SDN演进的进程中,我们需要一起来深入研究一下MPLS-TP OAM以及OpenFlow所需的新扩展功能.MPLS-TP对故障监测和保护倒换提出了明确要求,而OpenFlow目前则尚未对故障监测或出错恢复提供明确支持. 故障监测 故障监测从NNI到UNI方向进行.然后,从MPLS-TP流中抽取OAM包,重新转送至合适层级的监测实体,如区段.LSP和PW等.Y.1731提供的故障监测利用的是名为RMEP(远端MEP或者维护

乾颐堂安德- 思科运营商级别设备系统 IOS XR系统管理

思科运营商级别设备系统 IOS XR系统管理 在本小节中,我们将重点学习IOS XR如何保存.回滚配置.清除配置等常用的文件系统管理,这些内容都是在今后的日常使用中非常实用的命令 1.3.1 保存配置和加载配置 IOS XR系统不同于传统IOS系统,在配置完毕之后,这些内容并不会立即执行,只有在输入commit(提交)命令后,才会生效,这称之为二级提交模式.变更的部分称之为target config.在提交之前可以检查.修改配置,方便添加标签用于运维,支持回退特性,配置校验用户配置错误等实用命令

APP安全环节缺失,手游运营商怎样应对APP破解困境

2013年手游行业的规模与收入均实现了大幅增长,发展势头强劲.然而,在手游快速发展的同一时候,因为监管.审核等方面存在着漏洞,手机游戏软件被破解后注入恶意代码.盗取用户財产.窃取用户设备信息的现象屡见不鲜.手游被破解后黑客的种种恶意行为不光给手游运营商带来財产方面的严重损失,一经媒体曝光"安全问题"后,更会给产品的声誉,严重损害产品的品牌形象.这无论是对手游运营商还是个人开发人员来说,都是不可承受的打击.因此,手游运营商从漏洞源头出发对手游App进行安全保护,杜绝黑客破解,已是当务之急

APP安全环节缺失,手游运营商如何应对APP破解困境

2013年手游行业的规模与收入均实现了大幅增长,发展势头强劲.然而,在手游高速发展的同时,由于监管.审核等方面存在着漏洞,手机游戏软件被破解后注入恶意代码.盗取用户财产.窃取用户设备信息的现象屡见不鲜.手游被破解后黑客的种种恶意行为不光给手游运营商带来财产方面的严重损失,一经媒体曝光"安全问题"后,更会给产品的声誉,严重损害产品的品牌形象.这不管是对手游运营商还是个人开发者来说,都是不可承受的打击.因此,手游运营商从漏洞源头出发对手游App进行安全保护,杜绝黑客破解,已是当务之急. 巨

数据库安全之运营商

行业应用-产品概述 数据泄漏事件频发 Verizon发布的<2016年度数据泄露调查报告>称:2015年,全球82个国家出现64199起数据泄露事件.而运营商行业是数据泄漏的重灾区之一.例如2015年10月,英国大的宽带服务提供商TalkTalk,遭受了三次******,约400多万用户的隐私数据被泄露,这可能是英国史上大规模的数据泄漏事件之一.而在美国,美国移动电话服务公司T-Mobile的 1500万用户个人信息被泄露.在国内,据报道,2015年10月底中国电信某系统再度曝出重大漏洞.通过