DNS-перенаправление: надежная защита от DDoS
![]()
Рост числа и сложности DDoS-атак заставляет компании искать способы быстро реагировать на угрозы инфраструктуре. Вместо того чтобы каждый раз перестраивать сетевую архитектуру, проще перенаправить поток запросов на нужные узлы. В таких ситуациях удобным инструментом становится DNS-перенаправление, позволяющее оперативно менять маршрутизацию трафика без изменения физических настроек оборудования.
Что такое DNS-перенаправление
DNS-перенаправление — это способ перенаправления трафика, при котором клиент изменяет A- или CNAME-записи на своем DNS-сервере так, чтобы весь входящий интернет-трафик сначала проходил через специализированные Центры очистки для его фильтрации от вредоносных запросов, и только затем попадал на целевой сервер.
DNS-сервер — это система, которая переводит буквенные доменные имена в числовые IP-адреса, которые используют компьютеры для связи с друг другом.
Кому подходит DNS-перенаправление
DNS-перенаправление оптимально для организаций с определенными инфраструктурными ограничениями и требованиями, таких как:
- Компании без собственной автономной системы. Если IP-адреса арендуются у провайдеров или облачных платформ, то многие методы защиты от DDoS-атак становятся технически недоступными. DNS-перенаправление работает без привязки к сетевому уровню (L3).
- Компании-владельцы сервисов с требованиями к защите на уровне L7. Веб-приложения, SaaS-инструменты, e-commerce-платформы и API подвержены атакам на прикладном уровне (L7), которые невозможно эффективно фильтровать на сетевом и транспортном уровнях (L3, L4).
- Компании с облачной стратегией. Необходимость защиты от DDoS-атак, независимой от облачного провайдера.
- Компании с требованиями оперативной защиты. DNS-перенаправление позволяет начать практически мгновенную фильтрацию трафика, если анализ DDoS-угрозы и применение защиты необходимы без длительного процесса внедрения.
- Компании с требованиями к скрытию IP-адресов от вредоносных ботов. Подмена записей скрывает серверы от публичного доступа и ботов. Даже если начнется массовая атака, она будет направлена на Центр очистки, а не на реальный сервер.
- Компании с распределенной географической инфраструктурой. Если серверы расположены в нескольких дата-центрах, DNS-перенаправление позволяет централизованно управлять маршрутизацией DDoS-трафика.
Как работает DNS-перенаправление
Процесс включает три этапа:
01DNS resolving с подменой IP
Пользователь вводит адрес сайта, браузер отправляет DNS-запрос. DNS-сервер возвращает не реальный IP-адрес защищаемого сервера, а IP-адрес провайдера DDoS-защиты.
02Фильтрация DDoS-трафика на стороне провайдера
Браузер отправляет запрос на защищенный IP. Провайдер устанавливает соединение и анализирует каждый запрос, отделяя легитимных пользователей от ботов и вредоносного DDoS-трафика.
03Передача легитимного трафика
Отфильтрованные запросы по защищенным каналам направляются на реальный сервер.
Для чего нужно DNS-перенаправление
DNS-перенаправление решает ряд задач, которые критически важны как для провайдера защиты, так и для его клиентов.
Фильтрация трафика при DDoS-атаках:
- Скрытие реального IP-адреса сервера от вредоносных ботов. Знание реального IP-адреса сервера дает возможность атаковать его напрямую. Перенаправление передает атаку на Центр очистки, а не на реальный сервер.
- Рост сложности DDoS-атак и их масштаба. За счет DNS-перенаправления до защищаемого ресурса доходит только легитимный трафик, а весь аномальный трафик блокируется.
Преимущества эксплуатации в условиях DDoS-атак:
- Скорость подключения защиты. DNS-перенаправление — быстрый способ, который активируется изменением одной DNS-записи.
- Минимальный контроль. Фильтрация DDoS-трафика автоматизирована, защита работает автономно, благодаря технологии проксирования.
Стратегическая выгода для провайдера:
- Масштабируемость решения для защиты от DDoS. Быстрое подключение защиты без изменения сетевой инфраструктуры.
- Централизованное управление фильтрацией DDoS-трафика. Провайдер может защищать множество клиентов от DDoS-атак через единую инфраструктуру.
- Снижение порога входа для клиентов. Провайдер DDoS-защиты не ограничен в работе с малым и средним бизнесом.
Ключевые ограничения DNS-перенаправления
Несмотря на множество преимуществ, DNS-перенаправление не является универсальным решением и имеет ряд технических ограничений:
- Ограничения по протоколам и типам трафика. DNS-перенаправление оптимально работает с HTTP/HTTPS-трафиком, но не защищает от прямых атак по IP-адресу.
- Инфраструктурные ограничения. Проксирование трафика маскирует IP-адреса клиентов, из-за чего на целевых веб-серверах необходимо настраивать распознавание реальных IP-адресов.
- Ограничения по охвату инфраструктуры. Метод не позволяет защитить произвольные IP-адреса клиента. Только те, которые привязаны к доменным именам.
- Альтернатива для сложных инфраструктур
- Для организаций, которым DNS-перенаправление не подходит из-за перечисленных ограничений, оптимальным решением является BGP-анонсирование — метод защиты от DDoS-атак на сетевом уровне, обеспечивающий принципиально иной уровень покрытия и гибкости. IP-адреса клиента анонсируются через облачные Центры очистки: весь трафик проходит фильтрацию перед доставкой. Легитимный трафик возвращается клиенту через GRE-туннель или выделенный канал.
Выбор конкретного решения для DNS-перенаправления должен основываться на технических требованиях, характеристиках защищаемых продуктов и стратегических целях обеспечения доступности в условиях DDoS-угроз.
Подключайте Kaspersky DDoS Protection уже сегодня
Запросите персональную схему внедрения — с оценкой текущего уровня защищённости и планом перехода без простоев.