詳細検索

운영 그래프(DNS) 검토

아바타
글쓴이 miyashitak
3분 읽기

운영 그래프(DNS) 검토
日本語에서 번역 • 원문 보기

좋은 아침입니다. 여기는 미야시타 인프라입니다.

빅데이터 시대에는 다양한 데이터와 그래프가 넘쳐납니다. 이 이야기는 그러한 그래프들에 관한 것입니다.

서론

인프라 운영에 실제로 사용되는 그래프를 사용해 무슨 일이 일어나고 있는지, 어떤 조치를 취해야 하는지 확인하고 싶습니다.

사용할 그래프

WS000150

이 그래프는 muinin in bind의 쿼리 통계를 가져온 것입니다. 운영체제는 CentOS 5.9 버전이 될 예정입니다.

문제들

그래프의 색상은 쿼리 유형별로 분류되지만, 가장 흔한 것은 오전 8시 이전의 ANY 레코드입니다. 이는 "DNS AMP 공격"이 수행되었음을 나타냅니다.

ISP의 DoS/DDoS 공격 탐지 및 대응 기술 DNS AMP 공격 설명과 BIND DNS 설정: 디딤돌이 되지 않도록 하기

대응책

이번에는 의도적인 대응책 없이 Bind를 사용해서 공격에 노출되었습니다. DNS AMP 공격의 끔찍한 점은 트래픽을 이용해 허락 없이 타인을 공격한다는 점입니다. 그래서 악의가 없어도 자신들이 가해자가 됩니다. 대응책은 이미 있지만, Bind 버전을 업그레이드하고 재귀 쿼리를 수행하지 않거나 쿼리를 받는 NW를 제한하는 것이 일반적입니다. 또한 CentOS6 시스템을 사용 중이라면, iptables로 특정 도메인에 대한 쿼리를 차단할 수 있습니다. (CentOS6 이상 버전도 가능합니다)

ANY를 지원하나요? . NS 서버에 대한 지속적인 DNS 공격 및 iptables 필터 요청

가장 흔한 요청은 'isc.org'인 것 같아요. 오히려 오랜 시간에 걸쳐 천천히 오는 느낌이에요. 그 외에는 요즘 'uspsoig.gov', 'defcon.org', 'doleta.gov'이 자주 보입니다.

앞서 언급한 iptables로 차단하는 방법에 대해서는 DNS 증폭 공격 관찰 자 등 다양한 정보가 있으니, 서비스에 영향을 주지 않는 범위 내에서 구현해 주시기 바랍니다.

한 가지 주목할 점은 qmail이 이메일을 송수신할 때 이름을 해석하기 위해 ANY 레코드를 불러오기 때문에, 만약 ANY가 무언가를 거부하면 이메일 실패가 된다는 것입니다. qmail 및 DNSSEC <a http://mediakisslab.net/doku.php?id="linux:qmail:memo"" target="_blank">DNSSEC 지원

드디어

과거에는 직접 DNS 서버를 설정해놓고 그대로 두고도 여전히 운영 중인 경우도 있었던 것 같습니다. (오히려 외부 서비스가 사용하는 DNS는 책임자가 제대로 관리하고 안정적으로 작동한다고 생각합니다.) 회색 환경에서 건드릴 수 없는 오픈 리졸버 DNS가 두렵습니다. (과거에는 불법적인 이메일 중계가 더 화려했습니다...)

Related Articles