Problemas de DNS

Risco de Amplificação de DNS

A amplificação de DNS é um tipo de ataque DDoS em que o atacante envia consultas DNS pequenas com um IP de origem forjado pra resolvers recursivos abertos, que respondem com respostas bem maiores direcionadas à vítima. O fator de amplificação pode chegar a 50x ou mais, principalmente com respostas assinadas por DNSSEC ou consultas ANY. Se o seu servidor DNS aceita consultas recursivas da internet, ele pode ser usado como arma nesses ataques.

Sintomas

  • Tráfego DNS de saída anormalmente alto do seu servidor
  • Reclamações de abuso de rede dos provedores upstream
  • Degradação de desempenho do servidor DNS durante os períodos de ataque
  • Seu IP aparecendo em blocklists de ataque de amplificação de DNS

Causas comuns

  • Resolver recursivo aberto, acessível pela internet
  • Servidor autoritativo respondendo a consultas ANY com payloads grandes
  • Sem rate limiting nas respostas de consulta DNS
  • Falta de validação de endereço de origem (BCP38) no perímetro da rede

Solução passo a passo

  1. 1

    Cheque a recursão aberta

    Teste se o seu servidor DNS responde a consultas recursivas de origens externas.

    Usar DNS Lookup →
  2. 2

    Escaneie a porta de DNS

    Verifique se a porta 53 não está exposta desnecessariamente à internet.

    Usar Port Scanner →
  3. 3

    Confira a reputação do IP

    Veja se o seu IP já está marcado em bancos de abuso.

    Usar IP Analysis →
  4. 4

    Desative a recursão aberta

    Restrinja a recursão só às redes de clientes autorizados.

  5. 5

    Implemente response rate limiting

    Ative o DNS RRL (Response Rate Limiting) pra limitar respostas idênticas ao mesmo destino.

Ferramentas de diagnóstico recomendadas

Monitore o Tráfego de DNS

Detecte padrões anômalos de consulta DNS e evite o abuso de amplificação.

Perguntas frequentes