Şimdi hangi tip de saldırı geldiğini bilmediğim için farklı senaryolarda çözüm önerileri sunacağım.


DNS Tunneling veya Veri Sızdırma Varsa

  • Suricata, Zeek gibi IDS’lerle DNS trafiğini analiz et.
  • Anormal uzunlukta hostname’leri, sürekli sorgu atan IP’leri tespit et.
  • DNS paketlerinde base64 benzeri pattern aramaları yap
  • anomalin var mı tespit edersin
DNS Cache Poisoning Saldırısı ise:

  • DNS sunucunda DNSSEC etkinleştir.
  • Sadece güvenilir upstream DNS sunucularını kullan
  • üm DNS yazılımların (BIND, Unbound, PowerDNS vs.) güncel olduğundan emin ol
DNS Amplification veya Flood (Volumetrik) Saldırısı ise:
  • Firewall/IPS/IDPS kullan:
    • Örneğin: iptables, ufw, pfSense, FortiGate vs.
    • UDP 53 portunu dışardan gelen gereksiz istekleri filtrele.
  • Rate Limiting Ayarla (iptables ile)
    • iptables -A INPUT -p udp --dport 53 -m limit --limit 20/second --limit-burst 40 -j ACCEPT
    • iptables -A INPUT -p udp --dport 53 -j DROP
  • DNS sunucunu recursive sorgulara kapat:
    • named.conf dosyanda:
    • recursion no;
Genel Önerilerim ise
  • DNS sunucunu ayrı bir sunucuda tut
  • Log tutmayı etkinleştir ve analiz et (fail2ban gibi araçlar + SIEM varsa harika olur) - Bu konuda bilgin yoksa yardımcı olurum.
  • Anycast DNS gibi dağınık yapılara geç (Cloudflare DNS örneği gibi)
    • Ama burada çok kritik bir konu var mevcut sunucuda geçersen gene bilgilerin leak olacak yeni sunucuya geçmen gerekli.