利用截断、分片与 DoTCP 回退评估 DNS 的弹性与响应性
网络与互联网体系结构
2023-07-13 v1
摘要
自 1987 年引入以来,DNS 已成为互联网的核心组件之一。虽然其设计可同时工作于 TCP 和 UDP,但由于低开销,DNS-over-UDP (DoUDP) 已成为默认选项。随着新资源记录的引入,DNS 响应的尺寸显著增加。近年来,消息体的扩展更频繁地导致截断和 IP 分片,其中大型 UDP 响应使 DNS 易于成为放大拒绝服务攻击的载体,可能降低 DNS 服务的弹性。本文研究了 10 个广泛使用的公共 DNS 解析器在 IPv4 和 IPv6 上 DoTCP 与 DoUDP 的弹性、响应性和使用情况。在这些实验中,从互联网边缘和核心分别探究这些方面,以代表解析器与 DNS 客户端和权威名称服务器的通信。总体而言,分析了来自 2527 个 RIPE Atlas 探测器的超过 1400 万次独立测量,突出表明大多数解析器对 DoTCP 和 DoUDP 表现出相似的弹性。尽管 DNS Flag Day 2020 建议 1232 字节的缓冲区大小,但我们发现 10 个解析器中有 3 个主要从边缘和核心都通告非常大的 EDNS(0) 缓冲区大小,这可能引起分片。作为对来自权威名称服务器的大型响应大小的反应,我们发现解析器在许多情况下并不回退到 DoTCP 的使用,承担着分片响应的风险。由于 DNS 中的消息大小预计将进一步增长,该问题在未来将变得更加紧迫。
引用
@article{arxiv.2307.06131,
title = {Evaluating DNS Resiliency and Responsiveness with Truncation, Fragmentation & DoTCP Fallback},
author = {Pratyush Dikshit and Mike Kosek and Nils Faulhaber and Jayasree Sengupta and Vaibhav Bajpai},
journal= {arXiv preprint arXiv:2307.06131},
year = {2023}
}
备注
15 pages, 11 figures, 11 tables