Problemas de DNS

Riesgo de Amplificación de DNS

La amplificación de DNS es un tipo de ataque DDoS en el que el atacante envía consultas DNS pequeñas con una IP de origen falsificada a resolvers recursivos abiertos, que responden con respuestas mucho más grandes dirigidas a la víctima. El factor de amplificación puede llegar a 50x o más, sobre todo con respuestas firmadas por DNSSEC o consultas ANY. Si tu servidor DNS acepta consultas recursivas desde internet, puede ser usado como arma en estos ataques.

Síntomas

  • Tráfico DNS de salida anormalmente alto desde tu servidor
  • Quejas de abuso de red de los proveedores upstream
  • Degradación de rendimiento del servidor DNS durante los períodos de ataque
  • Tu IP apareciendo en blocklists de ataques de amplificación de DNS

Causas comunes

  • Resolver recursivo abierto, accesible desde internet
  • Servidor autoritativo respondiendo a consultas ANY con payloads grandes
  • Sin rate limiting en las respuestas de consulta DNS
  • Falta de validación de dirección de origen (BCP38) en el perímetro de la red

Solución paso a paso

  1. 1

    Chequea la recursión abierta

    Prueba si tu servidor DNS responde a consultas recursivas de orígenes externos.

    Usar DNS Lookup →
  2. 2

    Escanea el puerto de DNS

    Verifica que el puerto 53 no esté expuesto innecesariamente a internet.

    Usar Port Scanner →
  3. 3

    Revisa la reputación de la IP

    Mira si tu IP ya está marcada en bases de abuso.

    Usar IP Analysis →
  4. 4

    Desactiva la recursión abierta

    Restringe la recursión solo a las redes de clientes autorizados.

  5. 5

    Implementa response rate limiting

    Activa el DNS RRL (Response Rate Limiting) para limitar respuestas idénticas al mismo destino.

Herramientas de diagnóstico recomendadas

Monitorea el Tráfico de DNS

Detecta patrones anómalos de consulta DNS y evita el abuso de amplificación.

Preguntas frecuentes