上周五,2016 年 10 月 21 日,对 Dyn 的 DNS 服务的攻击影响了几个主要网站。我想知道这是带宽耗尽,还是主要负载在服务器和/或路由器设备上?
该官方声明是数以百万计的IP地址10S参与了分布式拒绝服务攻击的状态。我认为在这种情况下会发生带宽耗尽。带宽耗尽攻击当然只能与 ISP 合作解决。
然而,根据这个描述,这似乎不是攻击的实质。(强调我的)
[Dale Drew, Level 3 的CSO ] 表示,该攻击主要包括直接针对 Dyn 的 DNS 服务器的 53 端口的TCP SYN 泛洪,但也包括前置攻击,也称为子域攻击。那时,攻击者将 DNS 请求发送到他们知道目标是权威的域的服务器。但是他们会在域名的前面添加随机前缀或子网名称。他说,服务器的缓存中不会有这些,因此必须查找它们,从而消耗计算资源并有效地阻止服务器处理合法流量。
另一方面,这两种情况都让我觉得很容易快速缓解。例如,暂时禁用/限制TCP请求和递归查找
(或者我的解释是错误的?也许它不是递归查找,只是数据库查找?)
为更重要的请求腾出空间;例如ie twitter.com 的权威查找,几乎完全通过UDP 提供服务。
除了更好地理解为什么不能暂时牺牲这些向量来减轻攻击;我的主要问题是是否发生带宽耗尽?(这是公共知识吗?)这肯定会比上述报道的媒介更能解释这种影响。