Seguridad DNS
Estrategias de protección de DNS
Effective DNS security requires multiple protective layers.
DDoS Protection for DNS
Always-On Protection: DNS cannot afford activation delays—protection must be continuous.
Key Requirements:
- Massive Capacity: Handle Tbps-level attacks
- Global Distribution: Anycast network spreading load
- Intelligent Filtering: Distinguish legitimate from malicious queries
- Sub-Second Response: Maintain fast query resolution during attacks
Protection Mechanisms:
Query Rate Limiting:
- Limits queries per source IP
- Prevents single-source floods
- Adjustable thresholds per zone
Response Rate Limiting (RRL):
- Controls outbound response volume
- Prevents your DNS being used as amplifier
- Protects against amplification attacks
Traffic Scrubbing:
- Routes DNS traffic through scrubbing centers
- Filters malicious queries before reaching authoritative servers
- Returns only clean queries
Anycast Network Architecture
What is Anycast? Multiple servers share the same IP address in different geographic locations. Network routing automatically directs users to the nearest/best server.
Benefits for DNS:
Load Distribution:
- Attack traffic distributed across multiple locations
- No single point receives entire attack
- Localized attacks contained regionally
Automatic Failover:
- If one location overwhelmed, traffic routes to others
- No manual intervention required
- Built-in redundancy
Performance:
- Users query nearest DNS server
- Lower latency globally
- Better user experience
Attack Mitigation:
- 1 Tbps attack distributed across 20 locations = 50 Gbps per location (manageable)
- Geographic isolation contains regional attacks
DNSSEC (DNS Security Extensions)
What is DNSSEC? Cryptographic signatures verify DNS responses are authentic and unmodified.
How It Works:
- DNS zones are digitally signed
- Resolvers verify signatures using public keys
- Invalid or unsigned responses rejected
What DNSSEC Protects Against:
- Cache poisoning
- Man-in-the-middle attacks
- DNS response forgery
What DNSSEC Does NOT Protect Against:
- DDoS attacks
- DNS server compromise
- Hijacking via stolen credentials
Implementation Considerations:
- Requires key management
- Zone signing process
- Resolver must validate (not all do)
- Slight increase in response size
Best Practice: DNSSEC complements DDoS protection—use both together.
Multi-Layered Filtering
Layer 1: IP Reputation Filtering
- Block known malicious source IPs
- Threat intelligence feeds
- Real-time reputation scoring
Layer 2: Geographic Filtering
- Block or rate-limit queries from specific regions
- Useful when attacks originate from concentrated areas
- Caution: May impact legitimate international users
Layer 3: Query Pattern Analysis
- Detect NXDOMAIN attack patterns
- Identify random subdomain generation
- Flag phantom domain queries
Layer 4: Rate Limiting
- Per-source IP query limits
- Per-zone query limits
- Response rate limiting
Layer 5: Payload Inspection
- Validate query structure
- Block malformed queries
- Filter suspicious record type requests
DNS Redundancy Strategies
Multiple Authoritative Servers:
- Minimum 3-4 nameservers per zone
- Distributed across networks and geographies
- Different providers/infrastructure
Secondary DNS Providers:
- Use multiple DNS hosting providers
- Diferentes infraestructuras/redes
- Conmutación por error automática entre proveedores
Configuración de maestro oculto:
- Los servidores de nombres públicos no aceptan consultas
- Consultas respondidas por secundarios protegidos
- Servidor maestro oculto ante atacantes
Monitoreo y detección
Qué monitorear:
Volumen de consultas:
- Establecer tasas de consulta normales
- Alertar sobre picos repentinos
- Rastrear consultas por zona
Tipos de consulta:
- Distribución de consultas A, AAAA, MX, TXT
- Solicitudes de tipos de registro inusuales
- Volúmenes de consultas ANY (a menudo utilizadas en amplificación)
Tasa de NXDOMAIN:
- Porcentaje de consultas que devuelven NXDOMAIN
- Los aumentos repentinos indican ataques NXDOMAIN
Tiempos de respuesta:
- Tiempo promedio de resolución de consultas
- La degradación indica agotamiento de recursos
Distribución de origen:
- Fuentes geográficas de las consultas
- Tasas de consulta por IP
- Detección de patrones de botnets
Umbrales de alerta:
- 5 veces el volumen base de consultas
- 10 veces la tasa normal de NXDOMAIN
- Degradación del tiempo de respuesta >100ms
- Más de 1000 consultas por minuto desde una sola IP
Control de acceso
Protección de transferencia de zona:
- Restringir AXFR/IXFR solo a servidores autorizados
- Los datos de zona no deben ser transferibles públicamente
- Reduce las oportunidades de reconocimiento
Restricciones de consulta:
- Deshabilitar la recursión en servidores autoritativos
- Limitar las fuentes de consulta si es apropiado
- Bloquear CUALQUIER consulta (usado a menudo en amplificación)
Acceso de gestión:
- Autenticación multifactor obligatoria
- Lista blanca de IP para la gestión de DNS
- Registro de auditoría de todos los cambios
- Revisión periódica de accesos
Respuesta ante incidentes
Manual de respuesta ante ataques DNS:
Detección:
- Alertas de monitoreo automatizadas
- Pico de volumen de consultas detectado
- Degradación del tiempo de respuesta
Respuesta inicial:
- Verificar si es un ataque o un pico de tráfico legítimo
- Identificar el tipo de ataque (inundación de consultas, NXDOMAIN, amplificación)
- Activar limpieza adicional si es necesario
Mitigación:
- Aplicar reglas de filtrado adecuadas
- Aumentar temporalmente los umbrales de limitación de tasa
- Cambiar a proveedores redundantes si es necesario
Comunicación:
- Actualizar la página de estado
- Notificar a las partes interesadas
- Comunicación externa si es necesario
Recuperación:
- Verificar que el ataque haya cesado
- Restaurar las políticas de filtrado normales
- Monitorear para detectar recurrencias
Post-incidente:
- Documentar las características del ataque
- Evaluar la eficacia de la mitigación
- Actualizar las reglas de filtrado
- Mejorar los umbrales de detección
Conclusión clave: La protección de DNS requiere una combinación de mitigación de DDoS activa, distribución Anycast, DNSSEC, filtrado multicapa y un monitoreo integral.
