跳转到内容
搜索文档

随机前缀攻击缓解

最后更新 查看 MarkdownAgent 设置

随机前缀攻击是指有人向极不可能存在但仍与你的主域名(example.com)关联的子域(12345.example.comabcdefg.example.com)发送大量流量。

通常,对每个随机子域(或前缀)的 DNS 查询不会重复,因此解析器或任何其他代理无法缓存,始终到达权威 nameserver。基于源 IP 的速率限制或阻止查询可能引入大量误报,因为随机前缀攻击通常通过公共解析器进行。这使得此类攻击特别有效且难以缓解。

作为 DNS Firewall 的一部分,Cloudflare 可以通过阻止被判定为攻击一部分的 DNS 查询来保护您的上游权威 nameserver,从而防止它们到达您的权威 nameserver,在那里可能因过载资源而造成损害。由于可能出现误报,此保护是可选功能。

资源

限制

为减少误报的影响,Cloudflare 不会阻止整个公共后缀(如 com)。但是,它可以阻止其下的域名(如 example.com)。

此外,自动缓解的默认设置确保仅在上游权威 nameserver 被判定为无响应(并可能因攻击而过载)时才会部署。这意味着,只要您的权威 nameserver 在随机前缀攻击期间能够处理流量,Cloudflare 就不会主动阻止查询以避免误报。此设置称为 "only_when_upstream_unhealthy",如果在设置期间未明确禁用,则始终为 true。

由于 Cloudflare 不知道上游 nameserver 上存在哪些域名和子域名作为 DNS 记录,此功能采取尽力而为的方法,阻止对受影响子域名的 DNS 查询,以便上游 nameserver 继续响应未受影响子域名的 DNS 查询。

这篇文档对您有帮助吗?