0Pricing
Cyber Security Academy · Урок

Как работает DNS и каковы его риски

Процесс разрешения имён и поверхность атаки

«Как работает DNS и каковы его риски» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему DNS важна для безопасности

Система доменных имён (DNS) преобразует удобные для человека имена, например example.com, в IP-адреса, такие как 93.184.216.34. Почти каждая сетевая транзакция начинается с поиска DNS, поэтому DNS представляет собой особенно ценную цель.

Если злоумышленник контролирует или изменяет разрешение имён, он может незаметно перенаправлять жертв на вредоносные серверы, перехватывать трафик или извлекать данные, не затрагивая само приложение. Понимание пути разрешения имён — первый шаг к его защите.

Цепочка разрешения имён

Обычный рекурсивный поиск проходит по цепочке серверов:

  • Локальный преобразователь на клиенте (в составе OS).
  • Рекурсивный преобразователь (сервер Вашего ISP или 8.8.8.8), который выполняет основную работу.
  • Корневые серверы, указывающие на серверы TLD.
  • Серверы TLD (например, .com), указывающие на авторитетные серверы.
  • Авторитетные серверы, содержащие действительные записи.

Каждый переход может стать точкой перехвата или подделки.

Рекурсивные и авторитетные серверы

Рекурсивный преобразователь отвечает на любой запрос, переходя по перенаправлениям от имени клиента и сохраняя результат в кэше. Авторитетный сервер отвечает только за принадлежащие ему зоны и предоставляет окончательные данные.

С точки зрения безопасности открытые рекурсивные преобразователи могут использоваться для атак с усилением, а авторитетные серверы становятся целями для захвата зон и компрометации учётных записей регистраторов. Ограничьте рекурсию своей сетью.

Распространённые типы записей

При анализе Вам встретятся следующие записи:

  • A / AAAA — адрес IPv4 / IPv6.
  • CNAME — псевдоним другого имени (следите за неиспользуемыми CNAME, которые могут привести к захвату субдомена).
  • MX — почтовые серверы.
  • NS — делегирование авторитетным серверам.
  • TXT — произвольный текст, используемый для SPF и DKIM, а также часто применяемый злоумышленниками для туннелирования.

DNS использует порт UDP 53

Классический DNS работает через порт UDP 53, переключаясь на TCP 53 для больших ответов и передачи зон. UDP не устанавливает соединение и не хранит состояние, поэтому отсутствует рукопожатие, подтверждающее подлинность ответившей стороны.

Единственными связующими параметрами запроса и ответа являются 16-битный идентификатор транзакции и порт источника. Такая слабая связь лежит в основе подделки ответов и отравления кэша.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

Кэширование и TTL

Чтобы снизить нагрузку, преобразователи кэшируют ответы на время, указанное в записи TTL (время жизни). Ответ с TTL 3600 остаётся в кэше в течение одного часа.

Кэширование имеет и обратную сторону: оно повышает производительность, но означает, что один отравленный ответ может обслуживать множество жертв до истечения TTL. Злоумышленники часто пытаются установить длительный TTL, чтобы вредоносные записи сохранялись как можно дольше.

Поверхность атаки

DNS предоставляет множество направлений для атак:

  • Подделка на пути передачи — создание ответов, которые приходят раньше ответов легитимного сервера.
  • Отравление кэша — внедрение неверных записей в кэш преобразователя.
  • Захват регистратора или зоны — получение контроля над самим доменом.
  • Туннелирование — кодирование данных внутри запросов для обхода ограничений на исходящий трафик.
  • Усиление DDoS-атак — использование открытых преобразователей в качестве отражателей.

Отсутствие аутентификации по умолчанию

Обычный DNS не предоставляет гарантий целостности или подлинности. Ответу доверяют, если он соответствует IP-адресу источника, порту назначения, имени запроса и идентификатору транзакции. Всё это может быть угадано или перехвачено злоумышленником, находящимся на пути передачи.

Именно это исходное допущение (сеть заслуживает доверия) привело к появлению дополнительных механизмов защиты, таких как DNSSEC, DNS через TLS (DoT) и DNS через HTTPS (DoH).

DNS — золотая жила для разведки

Перед атакой злоумышленники перечисляют DNS-записи, чтобы составить карту Вашей инфраструктуры. Неправильно настроенная передача зон (AXFR) может раскрыть все записи. Перебор субдоменов и журналы прозрачности сертификатов выявляют скрытые узлы.

Защитникам следует ограничить передачу зон известными вторичными серверами и отслеживать массовые шаблоны запросов, указывающие на перечисление.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

Шифрованный транспорт: DoT и DoH

DNS через TLS (порт 853) и DNS через HTTPS (порт 443) шифруют запрос, поэтому наблюдатели на пути передачи не могут его прочитать или изменить. Это затрудняет подделку и защищает конфиденциальность.

Для защитников это создаёт компромисс: шифрованный DNS может лишить Вас возможности фильтровать и отслеживать собственный трафик. Многие организации направляют клиентов на контролируемый преобразователь DoH/DoT, вместо того чтобы позволять конечным устройствам выбирать внешние преобразователи.

Выводы для защиты

Практические меры для защиты пути разрешения имён:

  • Запускайте внутренние рекурсивные преобразователи и блокируйте прямой исходящий доступ к порту 53 в интернете.
  • Отключите открытую рекурсию на авторитетных серверах.
  • Ограничьте передачу зон AXFR и ведите её журналирование.
  • Защитите домен у регистратора (блокировка реестра, MFA).
  • Отслеживайте объём запросов и энтропию для выявления туннелирования и перечисления.

Быстрая проверка

Проверьте, насколько хорошо Вы поняли причины уязвимости DNS.

Итоги

Вы узнали, что разрешение DNS проходит по цепочке от локального преобразователя через корневые и TLD-серверы к авторитетным серверам, а ответы кэшируются на время, заданное TTL. Поскольку классический DNS через UDP/53 не использует аутентификацию, он подвержен подделке ответов, отравлению кэша, захвату, туннелированию и атакам с усилением.

Ключевые меры защиты: закрытая рекурсия, ограниченная передача зон, блокировка домена у регистратора, шифрованный транспорт (DoT/DoH) и DNSSEC. Далее мы подробно разберём подделку ответов и отравление кэша.

Часто задаваемые вопросы

Урок «Как работает DNS и каковы его риски» бесплатный?

Да — полный текст урока «Как работает DNS и каковы его риски» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Как работает DNS и каковы его риски»?

Процесс разрешения имён и поверхность атаки Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Как работает DNS и каковы его риски»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как работает DNS и каковы его риски
  2. Подмена DNS и отравление кэша
  3. Туннелирование и извлечение данных через DNS
  4. DNSSEC и фильтрация DNS
← Назад к Cyber Security Academy