Så fungerar DNS och dess risker
Förstå upplösningsprocessen och angreppsytan.
Så fungerar DNS och dess risker är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Varför DNS är viktigt för säkerheten
Domain Name System (DNS) översätter lättlästa namn som example.com till IP-adresser som 93.184.216.34. Nästan alla nätverkstransaktioner börjar med en DNS-uppslagning, vilket gör DNS till ett värdefullt mål.
Om en angripare kontrollerar eller manipulerar namnupplösningen kan angriparen i det tysta omdirigera offer till skadliga servrar, avlyssna trafik eller föra ut data utan att röra själva applikationen. Att förstå upplösningsvägen är det första steget i att skydda den.
Kedjan för namnupplösning
En typisk rekursiv uppslagning följer en kedja av servrar:
- Stub-resolver på klienten (operativsystemet).
- Rekursiv resolver (er internetleverantör eller
8.8.8.8) som gör det huvudsakliga arbetet. - Rotservrar som hänvisar till TLD-servrarna.
- TLD-servrar (t.ex.
.com) som hänvisar till auktoritativa servrar. - Auktoritativa servrar som innehåller de faktiska posterna.
Varje steg är en potentiell punkt för avlyssning eller spoofing.
Rekursiv kontra auktoritativ
En rekursiv resolver besvarar alla frågor genom att följa hänvisningar för klientens räkning och cachelagra resultatet. En auktoritativ server svarar endast för de zoner som den ansvarar för och innehåller de definitiva uppgifterna.
Säkerhetsmässigt kan öppna rekursiva resolvrar missbrukas för förstärkningsattacker, medan auktoritativa servrar är mål för zonkapning och intrång hos registraren. Håll rekursionen stängd för ert eget nätverk.
Vanliga posttyper
Poster som ni kommer att stöta på under analysen:
A/AAAA— IPv4- / IPv6-adress.CNAME— alias till ett annat namn (se upp med övergivna CNAME-poster som kan leda till att en underdomän kapas).MX— e-postservrar.NS— delegering till auktoritativa servrar.TXT— fri text, används för SPF och DKIM och missbrukas ofta för tunnling.
DNS använder UDP-port 53
Traditionell DNS körs över UDP-port 53, med en övergång till TCP 53 för stora svar och zonöverföringar. UDP är anslutningslöst och tillståndslöst, så det finns inget handskakningsförfarande som bevisar att svararen är den den utger sig för att vara.
Den enda kopplingen mellan en fråga och dess svar är ett 16-bitars transaktions-ID och källporten. Denna svaga koppling är grundorsaken till spoofing och cacheförgiftning.
dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.comCachning och TTL
För att minska belastningen cachar resolvrar svar så länge som postens TTL (time to live) anger. Ett svar med TTL 3600 förblir cachat i en timme.
Cachning är ett tveeggat svärd: den förbättrar prestandan, men innebär att ett enda förgiftat svar kan levereras till många offer tills TTL-värdet löper ut. Angripare försöker ofta få in långa TTL-värden så att skadliga poster finns kvar länge.
Angreppsytan
DNS exponerar flera angreppspunkter:
- On-path-spoofing — förfalskning av svar som skickas snabbare än den legitima serverns svar.
- Cacheförgiftning — insättning av felaktiga poster i en resolvers cache.
- Registrar- / zonkapning — att ta över kontrollen över själva domänen.
- Tunnling — kodning av data i frågor för att kringgå utgående åtkomstkontroller.
- DDoS-förstärkning — missbruk av öppna resolvrar som reflektorer.
Avsaknad av autentisering som standard
Vanlig DNS ger ingen garanti för integritet eller autenticitet. Ett svar litas på om det matchar käll-IP, destinationsport, frågenamn och transaktions-ID. Alla dessa kan gissas fram eller observeras av en angripare på nätverksvägen.
Detta designantagande (att nätverket är tillförlitligt) är anledningen till att tilläggsskydd som DNSSEC, DNS over TLS (DoT) och DNS over HTTPS (DoH) finns.
DNS som en guldgruva för kartläggning
Som förberedelse inför en attack kartlägger angripare er IT-miljö genom att enumerera DNS. Felkonfigurerade zonöverföringar (AXFR) kan läcka alla poster. Brute-force-sökningar efter underdomäner och loggar för certifikattransparens avslöjar dolda värdar.
Försvarare bör begränsa zonöverföringar till kända sekundära servrar och övervaka mönster med stora mängder frågor som signalerar kartläggning.
dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened serverKrypterad transport: DoT och DoH
DNS over TLS (port 853) och DNS over HTTPS (port 443) krypterar frågan så att observatörer på nätverksvägen inte kan läsa eller manipulera den. Detta försvårar spoofing och skyddar integriteten.
Nackdelen för försvarare är att krypterad DNS kan göra den egna filtreringen och övervakningen blind. Många företag låser klienterna till en kontrollerad DoH/DoT-resolver i stället för att låta slutpunkterna välja externa resolvrar.
Viktiga åtgärder för försvarare
Praktiska åtgärder för att härda namnupplösningsvägen:
- Kör interna rekursiva resolvrar och blockera direkt utgående port 53 till internet.
- Stäng av öppen rekursion på auktoritativa servrar.
- Begränsa och logga
AXFR-zonöverföringar. - Lås domänen hos registraren (registerlås, MFA).
- Övervaka frågevolym och entropi för tunnling och kartläggning.
Snabbtest
Testa er förståelse av varför DNS är exponerat.
Sammanfattning
Ni har lärt er att DNS-upplösning följer en kedja från stub-resolvern via rot- och TLD-servrar till auktoritativa servrar, och att svar cachelagras enligt TTL. Eftersom traditionell DNS över UDP/53 saknar autentisering är den utsatt för spoofing, cacheförgiftning, kapning, tunnling och förstärkningsattacker.
Viktiga skydd är stängd rekursion, begränsade zonöverföringar, registrarlås, krypterad transport (DoT/DoH) och DNSSEC. Härnäst går vi igenom spoofing och cacheförgiftning i detalj.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Så fungerar DNS och dess risker” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Så fungerar DNS och dess risker”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Så fungerar DNS och dess risker”?
Förstå upplösningsprocessen och angreppsytan. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Så fungerar DNS och dess risker”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Så fungerar DNS och dess risker
- DNS-spoofing och cacheförgiftning
- DNS-tunnling och exfiltrering
- DNSSEC och DNS-filtrering