匿名攻撃でのDNSダウン


12

私がこれを書いているとき、私たちの会社のウェブサイトと私たちが開発したウェブサービスは、匿名攻撃(またはTwitterによる)によるGoDaddyの大規模な停止に陥っています。
GoDaddyをレジストラとして使用し、一部のドメインのDNSに使用しました。

明日は新しい日です-そのような停止を緩和するために私たちは何ができますか?
たとえば、DNSのRoute 53に移動するだけでは不十分な場合があります。
この単一障害点を削除する方法はありますか?


5
まあそれはあなたが何をすべきか知っているように聞こえます。サービスを広める(複数のDNSプロバイダーを持ち、TTLを下げ、DNSラウンドロビンを使用する)だけでなく、スケールアウト(アマゾンのような追加のWebホスト、予算と展開サイズに応じてホスト間でコンテンツを複製する) CDNおよびエニーキャストまで)
jwbensley

1
tools.ietf.org/html/rfc2182それは誰かに役立つかもしれません
-jwbensley

3
通常、製品の推奨事項は述べませんが、dnsmadeeasy.comについて十分に話すことはできません-彼らがビジネスを始めてからの合計1.5時間のダウンタイム(5年前にサインアップしたとき、彼らは100%のアップタイムを誇り、私の知る限り、100%は依然としてSLAです)、オフラインにするのに50GbpsのDDoSが必要でした。49GbpsのDDoSでも、サーバーは応答していましたが、それでも回復力があります。
マークヘンダーソン

@MarkHenderson Hell、SLAが500%ですか?A 500% SLA for all DNS services, raising the bar industry wide. dnsmadeeasy.com/services/managed-dns
ブレントパブスト

@BrentPabst-まあ、それは面白いです。それは実際にはどういう意味ですか?それは、ダウンタイム期間の5倍をクレジットするという意味ですか?
マークヘンダーソン

回答:


10

2つのDNSプロバイダーを使用すると、この単一障害点を排除できます。
また、サーバーの1つで独自のDNSサーバーを実行することも可能です。
GoDaddyでは、サーバーからゾーン転送を行うことができます(これには、IIRCプレミアムDNSが必要です)。

スレーブサーバーを実行できる(または自分で実行できる)2番目のDNSプロバイダーを取得します。
NS / Nserverレコードを調整して、両方のプロバイダーを指すようにします。これで完了です。


クールですが、レジストラと同じようにGodaddyを使用しているドメインも停止しているというTwitterの主張があります。私はそれがどのように機能するのか分かりません。
タルワイス

4
それが正しく行われた場合、私は方法がわかりません。人々は、それをレジストラとしてのみ使用し、Webサイトを他の場所でホストしていると主張する傾向がありますが、GoDaddyでDNSがまだ実行されていることは言及しません。
フェイカー

私の重要なサイトについては、レジストラとNSプロバイダーは異なるはずだといつも思っていました。たとえそれがより高い可用性を提供しないとしても...力の分離は良いことです。
ブレットフィッシャー

3

(1)ドメインレジストラのサーバー(ドメインだけでなく)自体がDDOSされている場合、「影響を受けない」ようにする方法。

レジストラのサーバーは、DNS(またはホスティングやその他のサービス)にそれらを使用している場合にのみ重要です。ドメインが登録されると、レコードはルートレジストリに格納されるため、ドメインが機能するためにレジストラをオンラインにする必要はありません。唯一のDNSプロバイダーである場合は、複数のプロバイダーを追加することを検討してください。

(2)「ドメインに複数のDNSサービスプロバイダーを設定する方法は?

(この部分では、レジストラをオンラインで必要とするため、それらを介して変更を入力できます)ドメインレジストリアカウントに、複数のプロバイダーによってホストされている複数の権限のあるDNSサーバーを追加します。これには、サードパーティのサーバーを入力できるように、おそらくレジストラのDNSサービスを使用しないことが必要になります。(たとえば、godaddyでは、サードパーティプロバイダーに加えて「ドメインコントロール」を使用できません。DNSを設定するには、「私のドメインは他でホストされています」を選択する必要があります)


サードパーティのDNSには、ultradnsとdnsmadeeasyの両方を使用しました。私の経験では、どちらも同様に機能し、後者ははるかに安価です。
user16081-JoeT

3

1)すべての卵を1つのDNSバスケットに入れないでください。エニーキャストとCDNを十分に考えているなら、なぜGoDaddyのような単一のプロバイダーを使用しているのですか?DNSプロバイダーを多様化します。

2)エニーキャスト。このブログで、プロバイダーが最大65GbpsのDDOSをどのように緩和したかを確認してください。http://blog.cloudflare.com/65gbps-ddos-no-problem

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.