Un open resolver è un resolver DNS ricorsivo raggiungibile da reti o utenti non previsti e disposto a risolvere query per chiunque. Un resolver ricorsivo accetta una domanda, consulta cache e server della gerarchia DNS e restituisce una risposta. Rendere questo servizio accessibile pubblicamente non è sempre un errore, ma un’istanza non protetta può essere abusata per amplificazione DDoS, consumo di risorse, elusione di policy o raccolta di dati. La valutazione dipende da chi deve poterlo usare, dai limiti applicati e dalla configurazione di rete.
Rischio di amplificazione
In un attacco di riflessione, l’autore invia query con l’indirizzo sorgente falsificato della vittima a molti resolver aperti. Se le risposte sono più grandi delle richieste, la vittima riceve un volume amplificato di traffico da server che non sanno di essere coinvolti. L’ampiezza dell’amplificazione dipende dal tipo di query, dal protocollo, dalla configurazione e dalle dimensioni delle risposte. DNSSEC può aumentare la dimensione di alcune risposte, ma è uno standard di integrità, non la causa unica né una soluzione al problema. Filtrare spoofing e configurare l’accesso riduce l’abuso.
Un resolver aperto può anche essere utilizzato per aggirare restrizioni geografiche, nascondere la fonte delle query o interrogare domini interni se la rete è configurata male. Le query possono rivelare interessi e attività agli operatori del resolver. Se un servizio pubblico è intenzionale, deve essere dimensionato, monitorato e gestito con controlli anti-abuso, logging proporzionato e protezione della privacy. Se il resolver è destinato soltanto a una rete aziendale, l’accesso va limitato a subnet e client autorizzati.
Rilevazione
Gli amministratori possono verificare se la ricorsione è disponibile da Internet usando test autorizzati e strumenti di configurazione, senza generare traffico di attacco. Si controllano ACL, firewall, interfacce in ascolto, comportamento ricorsivo e versioni del software. I log possono mostrare query da client inattesi, picchi, tipi di record insoliti o risposte anomale. La sola porta UDP/53 aperta non prova che il server sia un open resolver: potrebbe servire esclusivamente la zona autoritativa o limitare la ricorsione. Occorre testare dal punto di vista esterno previsto e leggere la configurazione effettiva.
In caso di abuso, si restringe la ricorsione ai client autorizzati, si applicano rate limit e si aggiorna il software. Il provider di rete può aiutare a filtrare traffico falsificato. Le modifiche vanno monitorate per assicurarsi che utenti legittimi continuino a risolvere i nomi. Se il resolver è gestito da un fornitore, si contatta il team responsabile invece di modificare sistemi fuori dal proprio controllo.
Resolver aperto e nameserver autoritativo
Un nameserver autoritativo pubblico deve essere raggiungibile per servire la zona, ma non deve necessariamente accettare ricorsione per qualsiasi nome. La ricorsione aperta è una funzione distinta dall’autorità DNS. Un server può essere pubblico e autoritativo per una zona, ma rifiutare di cercare dati esterni per conto di client anonimi. Separare i ruoli riduce l’esposizione e semplifica la policy. Le infrastrutture moderne spesso usano server dedicati per autorità e resolver.
In sintesi, un open resolver consente ricorsione a client non previsti e può diventare uno strumento di abuso o un rischio di privacy. La difesa combina limitazione dell’accesso, rate limiting, monitoraggio e separazione tra servizi ricorsivi e autoritativi.
← Tutto il glossario