DNSリフレクタ攻撃(オープンリゾルバ)への対策

DNS リフレクタ攻撃(DNS アンプ攻撃 / DNS 増幅攻撃)は、攻撃者が送信元 IP アドレスを攻撃対象(標的)の IP アドレスに偽装し、不特定多数からの再帰的問合せを受け付ける脆弱な「オープンリゾルバ」DNS キャッシュサーバに対して、応答サイズが大きくなる問合せ(ANY レコード要求や DNSSEC 対応クエリ等)を大量に送信することで、標的のサーバへ膨大な反射応答パケットを集中させてネットワークやリソースを枯渇させるサービス妨害(DoS/DDoS)攻撃です。 この攻撃の踏み台にされないための最も根本的な対策は、外部に公開する自ドメイン管理用の「権威 DNS サーバ」と、内部ネットワークからの名前解決を行う「DNS キャッシュサーバ」を物理的または論理的に明確に分離し、インターネット側(外部)から DNS キャッシュサーバへの再帰的問合せを受け付けないようアクセス制御(オープンリゾルバの是正)を行うことです。したがって、アが正解です。 Whois データベースはドメインの登録者情報や管理担当者の連絡先等を確認するものであり、DNS キャッシュサーバの名前解決機能やリフレクタ攻撃の踏み台防止とは関係ありません。 単一レコードに複数 IP アドレスを割り当てるのは DNS ラウンドロビン(負荷分散)の設定であり、リフレクタ攻撃の踏み台化を防ぐ対策にはなりません。 他サーバからの応答の信頼性をデジタル署名で検証する仕組みは DNSSEC(DNS Security Extensions)であり、偽の応答によるキャッシュポイズニング攻撃を防ぐ対策です。リフレクタ攻撃の踏み台防止策ではありません。

DNSの再帰的な問合せを使ったサービス妨害攻撃(DNSリフレクタ攻撃)の踏み台にされないための対策はどれか。

出典令和4年度 春期 ネットワークスペシャリスト試験 午前Ⅱ
DNSサーバをDNSキャッシュサーバと権威DNSサーバに分離し,インターネット側からDNSキャッシュサーバに問合せできないようにする。
問合せがあったドメインに関する情報をWhoisデータベースで確認してからDNSキャッシュサーバに登録する。
一つのDNSレコードに複数のサーバのIPアドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
ほかの権威DNSサーバから送られてくるIPアドレスとホスト名の対応情報の信頼性を,デジタル署名で確認するように設定する。