DNS匿名攻击失败


12

在撰写本文时,我们公司的网站和开发的Web服务都因匿名攻击(或Twitter所说)而导致的GoDaddy大量停机。
我们使用GoDaddy作为我们的注册商,并且将其用于某些域的DNS。

明天是新的一天-我们该如何缓解此类故障?
仅仅移动到DNS的Route 53可能还不够。
有什么方法可以消除这一单点故障?


5
好吧,听起来像您知道该怎么办。您不仅可以分散服务(拥有1个以上的DNS提供程序,降低TTL并可能使用DNS循环),还可以进行扩展(其他Web主机(如Amazon),在主机之间复制内容,具体取决于预算和部署规模)到CDN和任意播出)
jwbensley 2012年

1
tools.ietf.org/html/rfc2182可能会对某人有所帮助
jwbensley 2012年

3
通常,我不会提供产品建议,但是我对dnsmadeeasy.com的评价不够 -自从他们上班以来总共有1.5个小时的停机时间(当我们五年前签约时,他们吹嘘了100%的正常运行时间,并且据我所知,仍然100%仍然是他们的SLA),并且需要50Gbps的DDoS使他们脱机。即使以49Gbps的DDoS速度,他们的服务器也能做出响应,尽管如此,这仍然令人振奋。
马克·亨德森

@MarkHenderson Hell,我看到500%的SLA?A 500% SLA for all DNS services, raising the bar industry wide. dnsmadeeasy.com/services/managed-dns
Brent Pabst

@BrentPabst-好吧,这很有趣。这实际上是什么意思?这仅表示他们会将您的停机时间归为您的5倍吗?
马克·亨德森

Answers:


10

您可以使用两个DNS提供程序来消除此单点故障。
在其中一台服务器上运行自己的DNS服务器也是可行的。
GoDaddy允许您从其服务器进行区域传输(为此需要IIRC高级DNS)。

获取第二个DNS提供程序,该提供程序允许您运行从属服务器(或自行运行)。
调整NS / Nserver记录,使它们指向两个提供者,您已完成。


很酷,但是:我在Twitter上看到一些说法,即使用Godaddy的域名以及他们的注册商也在下降。我不确定这是如何工作的。
Tal Weiss 2012年

4
如果操作正确,我看不到。人们倾向于声称他们仅将其用作注册商并在其他地方托管其网站,却没有提到DNS仍在GoDaddy上运行。
造假者2012年

对于我的重要站点,我一直觉得注册商和NS提供程序应该有所不同。即使它不能提供更高的可用性,三权分立也是一件好事。
Bret Fisher 2012年

3

(1)如果域注册服务商的服务器(不仅仅是域)本身是DDOS版本(如果有),保持“不受影响”的方式。

仅当您将其用于DNS(显然是托管或其他服务)时,注册商的服务器才有意义。域注册完成后,记录将进入根注册表,并且您不需要注册服务商就可以使域正常工作。如果它们是您唯一的DNS提供商,则您要考虑添加多个。

(2)“如何为一个域拥有多个DNS服务提供商?

(对于这一部分,您确实需要在线注册服务商,因此您可以通过它们输入更改)。在您的域注册帐户中,添加由多个提供商托管的多个权威DNS服务器。这可能需要不使用注册商的DNS服务,以便您可以输入第三方服务器。(例如,在Godaddy中,除了第三方提供商之外,您不能使用其“域控制”,您必须选择“我的域托管在其他地方”来设置dns)


对于第三方DNS,我同时使用了ultradns和dnsmadeeasy,根据我的经验,两者的效果都差不多,后者的价格要便宜得多。
user16081-JoeT 2012年

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.