您的 DNS 递归真的按预期超时了吗?DNS 递归服务器的超时漏洞
密码学与安全
2017-02-15 v2
摘要
DNS 递归服务器以并行化为特征,代表客户端执行耗时的递归。作为常见的 DNS 配置,递归服务器应为每次可能长达数秒的递归允许合理的超时时间。然而,本文提出,攻击者可能利用递归并行化来破坏递归超时机制,从而达到 DoS 或 DDoS 攻击的目的。攻击者可以通过使递归并行化饱和,令递归服务器丢弃正在服务中的早期递归。所提出攻击模型的关键在于可靠地延长任何攻击查询的服务时间。作为延长服务时间的手段,本文提出了若干技术以分别有效避免缓存命中并延长外部 DNS 查找的整体延迟。本文解析地给出了递归并行化饱和对超时的影响。在 BIND 服务器上的测试表明,利用精心构造的查询,攻击者可以使用低至中等的查询负载成功使目标递归服务器无法为合法客户端提供服务。
引用
@article{arxiv.1607.00269,
title = {Does Your DNS Recursion Really Time Out as Intended? A Timeout Vulnerability of DNS Recursive Servers},
author = {Zheng Wang},
journal= {arXiv preprint arXiv:1607.00269},
year = {2017}
}