DNS DDoS攻撃を軽減する
-
ネガティブなレコードをフラッシュします。
-
ネガティブレコードの存続期間 (TTL) を制限します。
-
DNSキャッシュによって消費されるメモリを制限することで、NetScalerのメモリを節約できます。
-
DNS レコードをキャッシュに保持します。
-
DNS キャッシュバイパスを有効にします。
ネガティブレコードをフラッシュする
CLI を使用してネガティブキャッシュレコードをフラッシュする
flush dns proxyrecords -type (dnsRecordType | negRecType) NXDOMAIN | NODATA
flush dns proxyrecords –negRecType NODATA
GUI によるネガティブ・キャッシュ・レコードのフラッシュ
ランダムなサブドメイン攻撃とNXDOMAIN攻撃からの保護
-
この制限はパケットエンジンごとに追加されます。たとえば、MaxCacheSize が 5 MB に設定されていて、アプライアンスにパケットエンジンが 3 つある場合、合計キャッシュサイズは 15 MB になります。
-
負のレコードのキャッシュサイズは、最大キャッシュサイズ以下でなければなりません。
-
DNS キャッシュメモリの制限を、すでにキャッシュされているデータ量よりも低い値に減らしても、データが期限切れになるまでキャッシュサイズは制限を超えるままになります。つまり、TTL0を超えるか、フラッシュされます(
flush dns proxyrecordsコマンド、またはCitrix ADC GUIのプロキシレコードのフラッシュ)。 -
SNMPトラップを構成するには、「 SNMPトラップを生成するようにNetScaler を構成する」を参照してください。
CLI を使用して DNS キャッシュによって消費されるメモリを制限する
set dns parameter -maxCacheSize <MBytes> -maxNegativeCacheSize <MBytes>
set dns parameter - maxCacheSize 100 -maxNegativeCacheSize 25
GUI を使用して DNS キャッシュが消費するメモリを制限する
CLI を使用してネガティブレコードの TTL を制限する
set dns parameter -maxnegcacheTTL <secs>
set dns parameter -maxnegcacheTTL 360
GUI を使用してネガティブレコードの TTL を制限する
DNS レコードをキャッシュに保存
-
このオプションは、最大キャッシュサイズ (maxCacheSize パラメーター) が指定されている場合にのみ使用できます。
-
MaxNegCachetTL が設定されていて cachenoExpire が有効になっている場合は、CachenoExpire が優先されます。
CLI を使用して DNS レコードをキャッシュに保持する
set dns parameter -cacheNoExpire ( ENABLED | DISABLED)
set dns parameter -cacheNoExpire ENABLED
GUI を使用して DNS レコードをキャッシュに保持する
DNS キャッシュバイパスを有効にする
CLI を使用して DNS キャッシュバイパスを有効にする
set dns parameter -cacheHitBypass ( ENABLED | DISABLED )
set dns parameter -cacheHitBypass ENABLED
GUI を使用して DNS キャッシュバイパスを有効にする
Slowloris 攻撃を防ぐ
Slowloris 攻撃の脅威となる可能性があります。NetScalerアプライアンスは、複数のパケットに分割されたDNSクエリをサイレントドロップできます。
splitPktQueryProcessing パラメータを DNS クエリを ALLOW または DROP に設定できます。
CLI を使用して DNS クエリを 1 つのパケットに制限する
set dns parameter -splitPktQueryProcessing ( ALLOW | DROP )
set dns parameter -splitPktQueryProcessing DROP
GUI を使用して DNS クエリを 1 つのパケットに制限する
キャッシュから提供された DNS 応答の統計を収集します
stat lb vserver <DNSvirtualServerName> 以下のオプションがコマンドに追加されました。
-
リクエスト — DNS または DNS_TCP 仮想サーバーが受信したリクエストの総数。バックエンドに転送されたリクエストとキャッシュから応答されたリクエストが含まれます。
-
仮想サーバーのヒット数 — バックエンドに転送されたリクエストの総数。キャッシュから処理される要求の数は、要求の総数と仮想サーバーから処理された要求数の差です。
-
レスポンス — この仮想サーバーから送信されたレスポンスの総数。たとえば、DNS LB 仮想サーバーが 5 つの DNS 要求を受信し、そのうちの 3 つをバックエンドに転送し、そのうちの 2 つをキャッシュから処理した場合、これらの各統計の対応する値は次のようになります。
-
仮想サーバーヒット数:3
-
リクエスト:5
-
レスポンス:5
-