Riesgo de Amplificación de DNS
La amplificación de DNS es un tipo de ataque DDoS en el que el atacante envía consultas DNS pequeñas con una IP de origen falsificada a resolvers recursivos abiertos, que responden con respuestas mucho más grandes dirigidas a la víctima. El factor de amplificación puede llegar a 50x o más, sobre todo con respuestas firmadas por DNSSEC o consultas ANY. Si tu servidor DNS acepta consultas recursivas desde internet, puede ser usado como arma en estos ataques.
Síntomas
- Tráfico DNS de salida anormalmente alto desde tu servidor
- Quejas de abuso de red de los proveedores upstream
- Degradación de rendimiento del servidor DNS durante los períodos de ataque
- Tu IP apareciendo en blocklists de ataques de amplificación de DNS
Causas comunes
- Resolver recursivo abierto, accesible desde internet
- Servidor autoritativo respondiendo a consultas ANY con payloads grandes
- Sin rate limiting en las respuestas de consulta DNS
- Falta de validación de dirección de origen (BCP38) en el perímetro de la red
Solución paso a paso
- 1
Chequea la recursión abierta
Prueba si tu servidor DNS responde a consultas recursivas de orígenes externos.
Usar DNS Lookup → - 2
Escanea el puerto de DNS
Verifica que el puerto 53 no esté expuesto innecesariamente a internet.
Usar Port Scanner → - 3
- 4
Desactiva la recursión abierta
Restringe la recursión solo a las redes de clientes autorizados.
- 5
Implementa response rate limiting
Activa el DNS RRL (Response Rate Limiting) para limitar respuestas idénticas al mismo destino.
Herramientas de diagnóstico recomendadas
Monitorea el Tráfico de DNS
Detecta patrones anómalos de consulta DNS y evita el abuso de amplificación.

