DNS DDoS 攻撃の軽減
-
ネガティブレコードをフラッシュします。
-
ネガティブレコードの存続時間(TTL)を制限します。
-
DNSキャッシュによって消費されるメモリを制限することにより、Citrix ADCメモリを保持します。
-
DNSレコードをキャッシュに保持します。
-
DNSキャッシュバイパスを有効にします。
ネガティブ・レコードのフラッシュ
CLI を使用したネガティブ・キャッシュ・レコードのフラッシュ
flush dns proxyrecords -type (dnsRecordType | negRecType) NXDOMAIN | NODATA
flush dns proxyrecords –negRecType NODATA
GUI を使用したネガティブ・キャッシュ・レコードのフラッシュ
-
\[設定\] > \[トラフィック管理\] > \[DNS\] > \[レコード\] に移動します。
-
詳細ペインで、\[ プロキシレコードのフラッシュ\]をクリックします。
-
「 フラッシュ・タイプ 」ボックスで、「 ネガティブ・レコード 」を選択します。
-
\[ネガティブレコードタイプ\] ボックスで、\[NXDOMAIN\] または \[NODATA\] のいずれかを選択します。
ランダムなサブドメインおよび NXDOMAIN 攻撃に対する保護
-
この制限は、パケットエンジンごとに追加されます。たとえば、maxCacheSize が 5 MB に設定され、アプライアンスに 3 つのパケットエンジンがある場合、合計キャッシュサイズは 15 MB になります。
-
負のレコードのキャッシュサイズは、最大キャッシュサイズ以下である必要があります。
-
DNSキャッシュメモリの制限を、すでにキャッシュされているデータの量よりも低い値に減らすと、データが期限切れになるまで、キャッシュサイズは制限を超えたままになります。つまり、TTL0を超えるか、フラッシュされます(
flush dns proxyrecordsコマンド、またはCitrix ADC GUIのプロキシレコードのフラッシュ)。 -
SNMPトラップを構成するには、「 SNMPトラップを生成するようにNetScaler を構成する」を参照してください。
CLI を使用して DNS キャッシュによって消費されるメモリを制限する
set dns parameter -maxCacheSize <MBytes> -maxNegativeCacheSize <MBytes>
set dns parameter - maxCacheSize 100 -maxNegativeCacheSize 25
GUI を使用して DNS キャッシュによって消費されるメモリを制限する
-
最大キャッシュサイズ(MB)
-
負の最大キャッシュサイズ (MB)
CLIを使用して、ネガティブレコードのTTLを制限します
set dns parameter -maxnegcacheTTL <secs>
set dns parameter -maxnegcacheTTL 360
GUIを使用して、ネガティブレコードのTTLを制限します
-
\[設定\] > \[トラフィック管理\] > \[DNS\] に移動します。
-
\[DNS 設定の変更\] をクリックし、\[ネガティブキャッシュの最大TTL (秒)\] パラメータを設定します。
DNS レコードをキャッシュに保持する
-
このオプションは、最大キャッシュサイズが指定されている場合にのみ使用できます (maxCacheSize パラメータ)。
-
maxnegcacheTTL が設定されていて、キャッシュNoExpire が有効になっている場合、キャッシュNoExpire が優先されます。
CLI を使用して DNS レコードをキャッシュに保存する
set dns parameter -cacheNoExpire ( ENABLED | DISABLED)
set dns parameter -cacheNoExpire ENABLED
GUI を使用して DNS レコードをキャッシュに保存する
-
\[設定\] > \[トラフィック管理\] > \[DNS\] に移動し、\[DNS 設定の変更\] をクリックします。
-
\[キャッシュの有効期限なし\] を選択します。
DNS キャッシュバイパスを有効にする
CLI を使用して DNS キャッシュバイパスを有効にする
set dns parameter -cacheHitBypass ( ENABLED | DISABLED )
set dns parameter -cacheHitBypass ENABLED
GUI を使用して DNS キャッシュバイパスを有効にする
-
\[設定\] > \[トラフィック管理\] > \[DNS\] に移動し、\[DNS 設定の変更\] をクリックします。
-
\[キャッシュヒットバイパス\] を選択します。
Slowloris 攻撃を防ぐ
Slowloris 攻撃の潜在的な脅威を示します。Citrix ADCアプライアンスは、複数のパケットに分割されたDNSクエリをサイレントにドロップできます。
splitPktQueryProcessing パラメータをALLOWまたはDROPに設定できます。
CLI を使用して DNS クエリを 1 つのパケットに制限する
set dns parameter -splitPktQueryProcessing ( ALLOW | DROP )
set dns parameter -splitPktQueryProcessing DROP
GUI を使用して DNS クエリを 1 つのパケットに制限する
-
\[設定\] > \[トラフィック管理\] > \[DNS\] に移動し、\[DNS 設定の変更\] をクリックします。
-
\[分割パケットクエリ処理\] ボックスで、\[ALLOW\] または \[DROP\] を選択します。
キャッシュから提供される DNS 応答の統計情報を収集する
stat lb vserver <DNSvirtualServerName> コマンドに追加されました。
-
リクエスト –DNSまたはが受信したリクエストの総数 DNS_TCP 仮想サーバー。バックエンドに転送された要求と、キャッシュから応答された要求が含まれます。
-
Vserverヒット –バックエンドに転送されたリクエストの総数。キャッシュから提供されるリクエストの数は、リクエストの総数と仮想サーバーから提供されるリクエストの数の差です。
-
応答 –この仮想サーバーによって送信された応答の総数。たとえば、DNS LB 仮想サーバーが 5 つの DNS 要求を受信し、そのうちの 3 つをバックエンドに転送し、キャッシュから 2 つを提供した場合、これらの統計の対応する値は次のようになります。
-
Vserverヒット: 3
-
リクエスト: 5
-
反応: 5
-