Введение
Тип кибератаки
Distributed denial of service attacks on root nameservers are Internet events in which distributed denial of service attacks target one or more of the thirteen Domain Name System root nameserver clusters. The root nameservers are critical infrastructure components of the Internet, mapping domain names to IP addresses and other resource record (RR) data. Attacks against the root nameservers could, in theory, impact operation of the entire global Domain Name System, and thus all Internet services that use the global DNS, rather than just specific websites. However, in practice, the root nameserver infrastructure is highly resilient and distributed, using both the inherent features of DNS (result caching, retries, and multiple servers for the same zone with fallback if one or more fail), and, in recent years, a combination of anycast and load balancer techniques used to implement most of the thirteen nominal individual root servers as globally distributed clusters of servers in multiple data centers. In particular, the caching and redundancy features of DNS mean that it would require a sustained outage of all the major root servers for many days before any serious problems were created for most Internet users, and even then there are still numerous ways in which ISPs could set their systems up during that period to mitigate even a total loss of all root servers for an extended period of time: for example by installing their own copies of the global DNS root zone data on nameservers within their network, and redirecting traffic to the root server IP addresses to those servers. Nevertheless, DDoS attacks on the root zone are taken seriously as a risk by the operators of the root nameservers, and they continue to upgrade the capacity and DDoS mitigation capabilities of their infrastructure to resist any future attacks. An effective attack against DNS might involve targeting top level domain servers (such as those servicing the com domain) instead of root name servers. Alternatively, a man in the middle attack or DNS poisoning attack could be used, though they would be more difficult to carry out.
Распределенные атаки типа «отказ в обслуживании» (DDoS) на корневые серверы имен – это события в Интернете, при которых DDoS-атаки направлены на один или несколько из тринадцати кластеров корневых серверов системы доменных имен (DNS). Корневые серверы имен являются критически важными компонентами инфраструктуры Интернета, сопоставляющими доменные имена с IP-адресами и другими данными ресурсных записей (RR). Теоретически, атаки на корневые серверы имен могут повлиять на работу всей глобальной системы доменных имен и, следовательно, на все интернет-сервисы, использующие глобальный DNS, а не только на отдельные веб-сайты. Однако на практике инфраструктура корневых серверов имен обладает высокой устойчивостью и распределенностью, используя как встроенные функции DNS (кеширование результатов, повторные попытки и наличие нескольких серверов для одной и той же зоны с резервированием в случае отказа одного или нескольких), так и, в последние годы, комбинацию технологий anycast и балансировки нагрузки, позволяющих реализовать большинство из тринадцати номинальных отдельных корневых серверов в виде глобально распределенных кластеров серверов в нескольких центрах обработки данных. В частности, функции кэширования и избыточности DNS означают, что для большинства пользователей Интернета потребуется длительный, многодневный сбой всех основных корневых серверов, прежде чем возникнут серьезные проблемы, и даже в этом случае интернет-провайдеры могут настроить свои системы для смягчения последствий даже полной потери всех корневых серверов на продолжительный период времени, например, путем установки собственных копий глобальных данных корневой зоны DNS на серверах имен в своей сети и перенаправления трафика на IP-адреса корневых серверов на эти серверы. Тем не менее, операторы корневых серверов имен серьезно рассматривают DDoS-атаки на корневую зону как потенциальную угрозу и продолжают повышать пропускную способность и возможности защиты от DDoS-атак своей инфраструктуры для противодействия будущим атакам. Эффективная атака на DNS может быть направлена на серверы доменов верхнего уровня (например, обслуживающие домен .com), а не на корневые серверы имен. Альтернативно, можно использовать атаку типа «человек посередине» или атаку отравления DNS, хотя их реализация будет более сложной.
Distributed denial of service attacks on root nameservers are Internet events in which distributed denial of service attacks target one or more of the thirteen Domain Name System root nameserver clusters. The root nameservers are critical infrastructure components of the Internet, mapping domain names to IP addresses and other resource record (RR) data. Attacks against the root nameservers could, in theory, impact operation of the entire global Domain Name System, and thus all Internet services that use the global DNS, rather than just specific websites. However, in practice, the root nameserver infrastructure is highly resilient and distributed, using both the inherent features of DNS (result caching, retries, and multiple servers for the same zone with fallback if one or more fail), and, in recent years, a combination of anycast and load balancer techniques used to implement most of the thirteen nominal individual root servers as globally distributed clusters of servers in multiple data centers. In particular, the caching and redundancy features of DNS mean that it would require a sustained outage of all the major root servers for many days before any serious problems were created for most Internet users, and even then there are still numerous ways in which ISPs could set their systems up during that period to mitigate even a total loss of all root servers for an extended period of time: for example by installing their own copies of the global DNS root zone data on nameservers within their network, and redirecting traffic to the root server IP addresses to those servers. Nevertheless, DDoS attacks on the root zone are taken seriously as a risk by the operators of the root nameservers, and they continue to upgrade the capacity and DDoS mitigation capabilities of their infrastructure to resist any future attacks. An effective attack against DNS might involve targeting top level domain servers (such as those servicing the com domain) instead of root name servers. Alternatively, a man in the middle attack or DNS poisoning attack could be used, though they would be more difficult to carry out.
21 октября 2002 года
21 октября 2002 года на все 13 корневых серверов DNS была совершена атака, продолжавшаяся около часа. Злоумышленники использовали ботнет для отправки большого количества ICMP-пакетов типа "ping" на каждый из серверов. Однако, благодаря пакетным фильтрам, настроенным на блокировку всех входящих ICMP-пакетов "ping", серверы не получили значительных повреждений, и влияние на пользователей Интернета было минимальным или отсутствовало.
6 февраля 2007
6 февраля 2007 года атака началась в 10:00 UTC и продолжалась в течение двадцати четырех часов. По сообщениям, по крайней мере два корневых сервера (G ROOT и L ROOT) "серьезно пострадали", а два других (F ROOT и M ROOT) "испытали высокую нагрузку". Последние два сервера в значительной степени уменьшили ущерб, перенаправляя запросы на другие экземпляры корневых серверов с использованием anycast-адресации. ICANN опубликовала официальный анализ вскоре после инцидента. Из-за недостатка информации спекуляции об этом происшествии широко распространились в прессе до публикации подробностей.
30 ноября 2015 года
В течение двух периодов времени 30 ноября 2015 года и 1 декабря 2015 года несколько корневых серверов имен получали до 5 миллионов запросов в секунду каждый. Запросы были корректными и относились к одному нераскрытому доменному имени, а на следующий день – к другому. Адреса отправителей были распределены по всему IPv4-адресному пространству, однако могли быть подделаны. Некоторые сети корневых серверов достигли предельной загрузки, что привело к таймаутам, однако благодаря резервированию корневых серверов, негативных последствий для других пользователей не возникло во время этого инцидента.
Операция "Глобальное отключение 2012"
12 февраля 2012 года на Pastebin было опубликовано заявление, приписываемое группе Anonymous, с угрозой атаки на корневые серверы 31 марта 2012 года. В заявлении говорится: "В знак протеста против SOPA, Уолл-стрит, наших безответственных лидеров и любимых банкиров, которые обрекают мир на голод ради удовлетворения своих эгоистичных потребностей, получая от этого садистское удовольствие, 31 марта Anonymous отключит Интернет". "Помните, это протест, мы не стремимся "уничтожить" Интернет, а лишь временно перекроем доступ к нему в наиболее уязвимых местах. Это может занять всего час, возможно, больше, а может быть, даже несколько дней. В любом случае, это будет глобально. Об этом узнают все".