Şimdi hangi tip de saldırı geldiğini bilmediğim için farklı senaryolarda çözüm önerileri sunacağım.
DNS Tunneling veya Veri Sızdırma Varsa - Suricata, Zeek gibi IDSlerle DNS trafiğini analiz et.
- Anormal uzunlukta hostnameleri, sürekli sorgu atan IPleri tespit et.
- DNS paketlerinde base64 benzeri pattern aramaları yap
- anomalin var mı tespit edersin
DNS Cache Poisoning Saldırısı ise: - DNS sunucunda DNSSEC etkinleştir.
- Sadece güvenilir upstream DNS sunucularını kullan
- üm DNS yazılımların (BIND, Unbound, PowerDNS vs.) güncel olduğundan emin ol
DNS Amplification veya Flood (Volumetrik) Saldırısı ise: - Firewall/IPS/IDPS kullan:
- Örneğin: iptables, ufw, pfSense, FortiGate vs.
- UDP 53 portunu dışardan gelen gereksiz istekleri filtrele.
- Rate Limiting Ayarla (iptables ile)
- iptables -A INPUT -p udp --dport 53 -m limit --limit 20/second --limit-burst 40 -j ACCEPT
- iptables -A INPUT -p udp --dport 53 -j DROP
- DNS sunucunu recursive sorgulara kapat:
- named.conf dosyanda:
- recursion no;
Genel Önerilerim ise- DNS sunucunu ayrı bir sunucuda tut
- Log tutmayı etkinleştir ve analiz et (fail2ban gibi araçlar + SIEM varsa harika olur) - Bu konuda bilgin yoksa yardımcı olurum.
- Anycast DNS gibi dağınık yapılara geç (Cloudflare DNS örneği gibi)
- Ama burada çok kritik bir konu var mevcut sunucuda geçersen gene bilgilerin leak olacak yeni sunucuya geçmen gerekli.