DNS Random subdomain

DNS rastgele alt alan (A) flood'u

Sabit zone altında rastgele etiketler geçerli A yanıtları alırken önbellek isabetsizliği yaratır — NXDOMAIN deseninden farklı.

Nasıl çalışır?

  1. Desen: isim mevcut veya wildcard çözümlerken randomNN.example.com A sorguları.
  2. Yanıtlar başarılı olsa bile her sorgu resolver önbelleğini miss eder.
  3. Authoritative sunucu benzersiz etiket başına lookup işi yapar.
  4. Negatif vs. pozitif önbellek yollarını test etmek için NXDOMAIN deseni ile karşılaştırın.

Paket akışı (örnek)

Sorgu: rand48291.example.com A → geçerli yanıt (cache miss).

Örnek akış — canlı PCAP değildir.

Desen Rastgele etiket A
vs NXDOMAIN Geçerli yanıt
Engarde DNS hedef listesi

Engarde'de ne izlenmeli?

  • Authoritative QPS vs. resolver CPU.
  • Etiket patlamasında wildcard zone davranışı.
  • Authoritative tarafında RRL tetiklenmesi.

Bu simülasyonu çalıştırma

Kontrol ettiğiniz zone'da wildcard veya önceden açılmış rastgele etiketlerle DNS flood; sabit isimli önbellekli sorgularla karşılaştırın.

Mitigasyon perspektifi

Authoritative'da wildcard rate limit ve istemci başına QPS; glue NS yükünü izleyin.