Risco de Amplificação de DNS
A amplificação de DNS é um tipo de ataque DDoS em que o atacante envia consultas DNS pequenas com um IP de origem forjado pra resolvers recursivos abertos, que respondem com respostas bem maiores direcionadas à vítima. O fator de amplificação pode chegar a 50x ou mais, principalmente com respostas assinadas por DNSSEC ou consultas ANY. Se o seu servidor DNS aceita consultas recursivas da internet, ele pode ser usado como arma nesses ataques.
Sintomas
- Tráfego DNS de saída anormalmente alto do seu servidor
- Reclamações de abuso de rede dos provedores upstream
- Degradação de desempenho do servidor DNS durante os períodos de ataque
- Seu IP aparecendo em blocklists de ataque de amplificação de DNS
Causas comuns
- Resolver recursivo aberto, acessível pela internet
- Servidor autoritativo respondendo a consultas ANY com payloads grandes
- Sem rate limiting nas respostas de consulta DNS
- Falta de validação de endereço de origem (BCP38) no perímetro da rede
Solução passo a passo
- 1
Cheque a recursão aberta
Teste se o seu servidor DNS responde a consultas recursivas de origens externas.
Usar DNS Lookup → - 2
Escaneie a porta de DNS
Verifique se a porta 53 não está exposta desnecessariamente à internet.
Usar Port Scanner → - 3
- 4
Desative a recursão aberta
Restrinja a recursão só às redes de clientes autorizados.
- 5
Implemente response rate limiting
Ative o DNS RRL (Response Rate Limiting) pra limitar respostas idênticas ao mesmo destino.
Ferramentas de diagnóstico recomendadas
Monitore o Tráfego de DNS
Detecte padrões anômalos de consulta DNS e evite o abuso de amplificação.

