阿摩線上測驗 登入

申論題資訊

試卷:113年 - 113 教育部公費留學考試試題:資訊安全概論#125716
科目:研究所、轉學考(插大)◆資訊安全概論
年份:113年
排序:0

題組內容

一、拒絕服務(Denial-of-Service)攻擊已成為當前駭客針對網路服務的常見攻擊手法,而具體的攻擊方式可能因情況而異。請回答以下相關問題:

申論題內容

(三)請說明 DNS反射(Reflection)攻擊。(9分)

詳解 (共 1 筆)

詳解 提供者:CCC
DNS 反射是一種以 UDP、偽造來源 IP 為基礎的 DDoS:攻擊者向開放的 DNS 解析器發送查詢,但將目標(受害者)IP 偽造為查詢的來源 IP。DNS 伺服器回傳結果到受害者,若回應資料遠大於查詢(例如小查詢導致大回應),就產生 放大效果,造成受害者網路頻寬與處理能力被淹沒。通常稱為 DNS reflection + amplification。
 
  • 核心機制:UDP(無連線) + 偽造來源 IP → 伺服器把回應送到受害者 → 攻擊者利用大量開放解析器放大流量。

  • 為什麼會放大:某些 DNS 查詢(例如 ANY 查詢或查詢有大量記錄)會產生比請求大很多倍的回應(放大係數),攻擊者利用這點擴大效果。

  • 耗盡的資源:目標網路頻寬(帶寬耗盡)、邊界設備(路由器、防火牆)負載;同時目標 DNS 伺服器或中繼解析器也可能被牽連。

  • 舉例(寫一兩句即可):攻擊者發送小封包到多個開放 DNS 伺服器,伺服器將大量回應送到受害者,形成洪水流量。

  • 防護(列幾項):關閉不必要的遞迴解析(disable open recursion)、限制回應給非授權來源、DNS rate limiting、使用源地址驗證(BCP38 / anti-spoofing)、部署 CDN / DDoS 緩解服務、向 upstream ISP 協調黑洞或過濾。