DNSフラッド攻撃の理解と防止
DNSフラッド攻撃は、サーバーに大量のクエリトラフィックを送り込み、サービス停止を引き起こします。これらのDDoS攻撃がどのようにDNSインフラストラクチャを標的にするのか、そして効果的に防御するために何が必要なのかを理解しましょう。
デントン千倉

クイックダウンロード:
DNSフラッド攻撃は、大量のDNSクエリを使用してサーバーリソースを枯渇させ、サービスの中断を引き起こす攻撃手法であり、攻撃を実行するために必要なインフラストラクチャは、ほとんどの組織が認識しているよりも容易に入手できる。
-
DNSフラッド攻撃とは、DNSサーバーに大量のクエリを送信することで、正当なリクエストへの対応を妨害するDDoS攻撃の一種であり、DNSに依存するあらゆるアプリケーションに広範囲にわたるサービス停止を引き起こす。
-
増幅攻撃/反射攻撃は、オープンなリゾルバを利用して攻撃トラフィックを最大100倍に増幅するため、小規模なボットネットでも壊滅的なDNSフラッド攻撃を実行できる。
-
ウォータートーチャー(NXDOMAIN)攻撃は、存在しないランダムなサブドメインを生成し、キャッシュを回避して、権威サーバーにすべてのクエリを個別に処理させるように仕向けます。
-
レート制限、エニーキャスト配信、および応答レート制限(RRL)は、重要な緩和策です。しかし、いずれか一つの手法だけでは、執拗な攻撃者を阻止することはできません。
2016年10月21日、数百の主要メディアおよびアプリケーションサービスプロバイダーが 経験豊富な停止世界最大級の企業であるAmazon、GitHub、PlayStation Network、Twitter、PayPalなども影響を受けた。これらのサービスは終日障害が続き、数百万ドルもの収益損失が発生した。
これらの企業に共通していたのは、すべてのドメインのDNSプロバイダーであるDYN社でした。同社のDNSサーバーは、後にDNSフラッド攻撃と判明する攻撃の標的となっていました。これは、インターネットの中核を成すサービスの一つであるドメインネームシステム(DNS)の深刻な脆弱性を露呈させた、最初の大きな出来事の一つとなりました。
DNSフラッド攻撃とは、DNSサーバーを標的とした分散型サービス拒否(DDoS)攻撃の一種です。この記事では、DNSフラッド攻撃の仕組み、存在するDNSフラッド攻撃の種類、DNSフラッド攻撃の影響、想定される攻撃の実行方法、そしてDNSフラッド攻撃を防ぐためのベストプラクティスについて解説します。
DNSフラッド攻撃の主要概念の概要
この記事で取り上げた主なポイントを簡単にまとめました。
| DNSフラッド攻撃の仕組み | DNSフラッドとは、DNSクエリとレスポンスを利用したDDoS攻撃のことです。 |
| DNSフラッドの種類 | これらには、増幅攻撃/反射攻撃、および水責め攻撃/NXDOMAIN攻撃が含まれます。 |
| DNSフラッド攻撃の影響 | その影響には、サービスの中断、応答時間の遅延、評判の低下、経済的損失、データ損失などが含まれる。 |
| DNSフラッド攻撃の作成 | 攻撃対象がどのように選ばれるのか、そして理論的にどのような攻撃が仕掛けられるのかを見ていきます。 |
| ベストプラクティス | DNSフラッド攻撃を防止および対処するためのベストプラクティスには、レート制限、ACL、DNSキャッシング、ファイアウォール、監視、配布、および定期的な更新の使用が含まれます。 |
DNSフラッド攻撃の仕組み
(分散型)サービス拒否攻撃の理解
DNSフラッド攻撃の仕組みを理解するためには、まずサービス拒否(DoS)攻撃の起源と、分散型サービス拒否(DDoS)攻撃の亜種について説明することが重要です。
サービス拒否攻撃とは、単一の発信元(1つのIPアドレス)がリソースを標的とし、大量のリクエストを送りつけることでリソースを停止させ、正当なクエリへの応答を妨害する攻撃です。分散型サービス拒否攻撃は、複数の発信元(複数のIPアドレス)が連携してリソースを攻撃する攻撃です。通常、これらの攻撃元は悪意のある方法で作成または制御されたデバイスです。これらの攻撃では、さまざまな種類のリクエストとプロトコルを使用して他のデバイスのリソースを過負荷状態にします。IPアドレスの偽装を利用したICMPパケットやUDPパケットは、これらの攻撃でよく用いられます。
DNSフラッド:DNS DDoS攻撃
DNSは、ドメイン名をIPアドレスに変換する役割を担うプロトコルであり、ユーザーがウェブサイトやインターネット上のその他のリソースにアクセスできるようにするものです。DNSフラッド攻撃は、DNSクエリと応答トラフィックを利用してDNSインフラストラクチャを標的とする、いわばDDoS攻撃の一種です。
DNSフラッド攻撃では、攻撃者が大量のDNSクエリや応答をDNSサーバーに送りつけ、サーバーの処理速度を低下させたり、クラッシュさせたりします。これにより、ウェブサイトのダウンタイム、インターネット速度の低下、その他の障害が発生する可能性があります。DNSフラッド攻撃は、ボットネットなどの侵害されたデバイスのネットワークから実行される場合があり、追跡や阻止が困難です。
DNSフラッド攻撃の種類
DNSフラッド攻撃にはいくつかの種類があります。それぞれ攻撃を実行するために使用される具体的な手法に基づいて命名されており、その動作方法にも独自の特徴があります。
増幅/反射攻撃
増幅/反射攻撃は、攻撃者がクライアントのIPアドレスを被害者のIPアドレスに偽装すること(反射)から始まります。これにより、すべてのDNS応答が被害者に直接送信されます(増幅)。最初の要求は非常に小さく、DNSサーバーに対し、特定のドメイン(サブドメインを含む)の利用可能なDNSレコードの全リストを返すよう要求します。結果として返される応答は、要求よりもはるかに大きく、場合によっては100倍にもなります。
攻撃者がごく少数のマシンを侵害し、それらのマシンすべてがIPアドレスを偽装して被害者に応答を送信した場合、結果として発生するトラフィックは被害者のリソースを占有するのに十分な量になり、リクエストを処理できなくなる可能性があります。
この攻撃は、複数の DNS リゾルバが標的とされ、任意の送信元 IP アドレスを許可する構成になっている場合に、著しく効果的になります。システム間の通信と連携。

DNS増幅攻撃の実際の事例は、2013年3月に発生した。 スパム対策団体であるSpamhausが標的となった。 当時史上最大規模のDDoS攻撃と評された攻撃によって、インターネットは壊滅的な被害を受けた。この攻撃はピーク時には毎秒300ギガビットに達し、インターネットサービスに広範囲にわたる混乱を引き起こし、数日間続いた。
攻撃者は脆弱なサーバーに小さなDNSクエリを送信し、サーバーはそれに対して大きなDNS応答を返しました。攻撃者はクエリの送信元IPアドレスを偽装し、リクエストがSpamhausのサーバーから送信されたように見せかけました。DNS応答によって生成された大量のトラフィックがサーバーに過負荷をかけ、サーバーがクラッシュし、正当なトラフィックがサイトに到達することが困難になりました。 攻撃は最終的に鎮圧された。 クラウドベースのDDoS防御サービスを経由してトラフィックをリダイレクトすることによって。
Spamhausの攻撃は、DNS増幅攻撃がインターネットの機能に重大な混乱を引き起こす可能性を示した。
水責め / NXDOMAIN攻撃
この種の攻撃では、有効なドメイン名に対して大量のDNSクエリを送信しますが、サブドメインはランダム化されます。これらのリクエストにより、DNSサーバーは存在しないサブドメインを繰り返し検索することになります。存在しないドメインに対する応答(NXDOMAIN)によってキャッシュオーバーフローエラーが発生し、サーバーは正当なドメインに対するリクエストを処理できなくなります。
この種の攻撃は、被害者の額に絶えず水を滴らせる様子に似ていることから、「水責め」という表現が用いられる。この場合、被害者とはDNSサーバーのことである。このような攻撃は突発的でも爆発的でもなく、むしろゆっくりと計画的に行われるが、長期的には突発的な攻撃と同等の被害をもたらす可能性がある。
下の図では、攻撃者が example.com を標的にしようとしており、権威ネームサーバーとボットが使用するリゾルバのキャッシュオーバーフローを引き起こします。example.com の存在しない多数のサブドメイン (abc、def、ghi) へのリクエストは、リゾルバ、ルート、.com、権威 DNS サーバーを経由します。権威ネームサーバーは NXDOMAIN で応答し、権威サーバーがリクエストを処理して NXDOMAIN 応答を返そうとする間に、リゾルバのキャッシュがオーバーフローし始めます。

NXDOMAIN攻撃とPassionボットネット
A Radwareのサイバーセキュリティに関する勧告 2023年1月31日付の文書では、Passionと呼ばれるロシアのボットネットの出現が取り上げられた。KillnetやAnonymous Russiaといったグループと関連のあるPassionは、親ロシア派のハクティビストに「DDoSサービス」を提供している。このボットネットは最近、ウクライナ支援への報復として、複数の国の医療機関への攻撃に使用された。Passionグループは、ロシアによるウクライナ侵攻に反対する個人や組織に対するウェブサイトの改ざんやサービス拒否攻撃で知られている。
Radwareは、Passionボットネットが2023年1月27日に展開されたサイバー攻撃で使用され、米国、ポルトガル、スペイン、ドイツ、ポーランド、フィンランド、ノルウェー、オランダ、英国の医療機関が標的となったと警告している。
これらの攻撃を受けて、医療分野サイバーセキュリティ調整センター(H3C)は、医療業界に対しNXDOMAIN攻撃やその他のフラッド攻撃への警戒を促す複数の報告書を発表しました。詳細については、H3Cの報告書をご覧ください。 ホワイトペーパー この セクターアラート 特に、NXDOMAIN攻撃で使用された戦術について取り上げる。
DNSフラッド攻撃の影響
DNSフラッド攻撃は、標的となったネットワークとそのユーザーの両方に、広範囲にわたる重大な悪影響を及ぼす可能性があります。これには、以下のような直接的および間接的な影響が含まれます。
- サービス中断: DNSフラッド攻撃の主な影響は、標的となったネットワークやウェブサイトのサービスが中断されることです。攻撃によって生成される大量のDNSリクエストは、ネットワークのDNSサーバーに過負荷をかけ、応答不能状態に陥らせ、正規のユーザーがサービスにアクセスできなくなる可能性があります。
- 応答時間が遅い: DNSフラッド攻撃は、サービスの完全な停止に加え、標的のネットワークやウェブサイトにアクセスしようとするユーザーの応答速度を低下させる可能性もあります。DNSサーバーへの過負荷は、DNS解決プロセスに遅延を引き起こし、ページの読み込み速度の低下など、同様の悪影響をもたらします。
- 名誉毀損: 利用者が必要なサービスにアクセスできない場合、不満を抱き、代替のプロバイダーを探す可能性があり、その結果、対象となる組織の評判が損なわれる可能性がある。
- 財務上の損失: ユーザーがサービスにアクセスできなくなると、動作しないECサイトでの売上損失、サブスクリプションの解約、返金請求などにより、多額の収益損失が発生する可能性があります。
- 気晴らし: 場合によっては、DNSフラッド攻撃は、データ窃盗や標的ネットワークまたはウェブサイトへの不正アクセスといった他の悪意のある活動を隠蔽するための目くらましとして利用されることがあります。これは、重大なデータ漏洩、組織の評判のさらなる低下、そして経済的損失につながる可能性があります。
DNSフラッド攻撃の作成
DNSフラッド攻撃の仕組みをより深く理解していただくために、理論的にDNSフラッド攻撃がどのように作成され、実行されるのかを説明しましょう。
ターゲットの選定方法
攻撃者は、DNS攻撃の標的を、その業界の規模、評判、脆弱性など、いくつかの要素に基づいて選択する可能性があります。攻撃者がDNS攻撃の標的を選択する際に考慮する一般的な要素を理解することで、組織のリスクレベルをより適切に評価することができます。
- 産業: 金融、医療、政府機関など一部の業界は、データの機密性や攻撃による潜在的な影響の大きさから、DNS攻撃の標的になりやすい。例えば、攻撃者は銀行のDNSサーバーを標的にして、顧客の口座情報にアクセスしようとする可能性がある。
- サイズ: 複雑なITインフラを持つ大規模組織は、攻撃者が悪用できる侵入経路が多いため、DNS攻撃に対してより脆弱である可能性があります。一方、小規模企業はセキュリティリソースが限られているため、標的となる可能性があります。
- 評判: 攻撃者は、自身の行為に対する注目や宣伝効果を得るために、有名ブランドや政府機関など、社会的に認知度の高い組織を標的にする可能性がある。
- 既知の脆弱性: DNSインフラストラクチャに既知の脆弱性を抱えている組織は、攻撃者にとって魅力的な標的となる可能性があります。脆弱性には、パッチ未適用のソフトウェア、脆弱なパスワード、設定ミスのあるサーバーなどが含まれます。
- 関係: 攻撃者は、パートナーやサプライヤーなど、ビジネス上の関係を持つ他の組織へのアクセス権を取得するために、組織のDNSインフラストラクチャを標的にする可能性があります。
- 身代金を支払う意思: 組織の経営陣が身代金を支払う意思があると攻撃者が認識した場合、その組織は攻撃を受ける可能性が高くなる。
攻撃を作成する
簡略化のため、このセクションでは架空のDNSプロバイダに対して実行される増幅攻撃に焦点を当てます。攻撃者は、リクエストを送信して攻撃を実行するために追加のコンピューティングリソースを確保する必要があります。これは、以下の手順に従うことで実現できます。
- 攻撃者は、ƒacebook.com のような非常に人気のある Web サイトに似た偽のドメイン名を作成します。ここで「ƒacebook」の「f」文字に注意してください。これは通常の「f」ではなく、実際には関数記号「ƒ」です。 Windows-1252文字セット(この場合、ブラウザで表示するとドメインは実際には「www.xn--acebook-w1b.com」と表示されます。ICANNの説明 国際ドメイン名 (これらの種類の秘教的なシンボルを使用する際に発生する変換に関する詳細情報を提供します。)
- 攻撃者は、本物のFacebookサイトに酷似した偽のドメインのウェブサイトをホストするウェブサーバーを設置する。
- 攻撃者は、偽のFacebookサイトへのリンクを含むコンテンツを配布し、人々をそのサイトにアクセスさせようとします。
- 通常、非常に巧妙なログインプロンプトが表示され、ユーザーは認証情報の入力を求められます。そして、入力した情報が平文で傍受されていることに気づかずに、入力してしまうのです。攻撃を受けたマシンは、攻撃者の制御下にある「ボット」と化してしまいます。
攻撃者は各デバイスから特定のドメインに対するDNSリクエスト(レコードの完全なリストで応答するため)の生成を開始します。 dig コマンド(Linux ベースのドメイン検索コマンド)は、これを実現する方法の一例です。デバイス上で発行される各 dig コマンドは、必要なクエリを作成します。各マシンは、被害者の IP からリクエストを送信しているように見せかける必要があります。これは、 なりすまし ヘッダー内の送信元IPアドレスは、被害者のIPアドレスである。
計画通りに進めば、攻撃はDNSリクエストの解決を担当する被害者のリソースの大部分を消費することに成功するはずです。プロバイダでホストされているサイトは復旧し始めます。 501エラー.
繰り返しますが、これはすべて非常に基本的な仮説です。別の選択肢としては、ブラックリストに登録されているウェブサイトから「既成の」攻撃ツールを購入するという方法もあります。もちろん、これは非倫理的であり、誰も試みるべきではありませんが、このような攻撃は実際に存在するため、組織はこれを潜在的な懸念事項として認識する必要があります。
DNSフラッド攻撃の防止と対処に関するベストプラクティス
DNSフラッド攻撃を防ぐには、ネットワークインフラストラクチャとアプリケーションレベルのセキュリティ対策を組み合わせた多層的なアプローチが必要です。DNSフラッド攻撃を防ぐためのベストプラクティスには、以下のようなものがあります。
- レート制限の実装: レート制限とは、DNSサーバーが処理できるDNSリクエストの量を制限する手法です。処理できるリクエスト数を制限することで、組織はDNSフラッド攻撃のリスクを軽減し、正当なリクエストが優先されるようにすることができます。DNSリゾルバは、「ANY」ソースのDNSクエリを制限するように設定できます。また、存在しないドメインに対する繰り返しクエリを制限することも可能です。
- アクセス制御リスト(ACL)の使用: アクセス制御リスト(ACL)は、DNSサーバーへのアクセスを制限し、不正なリクエストがサーバーに到達するのを防ぐことで、DNSフラッド攻撃のリスクを軽減するために使用できます。サイバー攻撃の発信源として上位に挙げられる国からのトラフィックを遮断するためにACLを使用するのは、該当する場合の一般的な方法です。
- DNSキャッシュを有効にする: DNSキャッシングは、DNSサーバーが処理する必要のあるリクエスト数を削減するのに役立ちます。頻繁にリクエストされるDNSレコードをキャッシュすることで、組織はDNSサーバーへの負荷を軽減し、DNSフラッド攻撃のリスクを低減できます。ただし、NXDOMAINキャッシュオーバーフローを回避するために、レート制限を設定した上で使用する必要があることに注意してください。
- DNSトラフィックの監視: DNSトラフィックを定期的に監視することで、組織はDNSフラッド攻撃を示唆する可能性のある、トラフィックの異常なパターンや急増を特定することができます。
- DNSサービスの配信: DNSサービスは、単一障害点があってはなりません。冗長性と配置は、あらゆるフラッド攻撃時にも運用を維持するための重要な要素だからです。少なくとも、業務上重要なDNSレコードを格納するDNSサーバーを2台以上、異なる地理的な場所(仮想空間または物理空間)に配置して稼働させる必要があります。
- DNSソフトウェアを最新の状態に保つ: 最新のセキュリティパッチやアップデートを常に適用しておくことで、既知の脆弱性がDNSフラッド攻撃で悪用されるのを防ぐことができます。
- DNSSECを使用する: ドメインネームシステムセキュリティ拡張(DNSSEC)は、DNSのセキュリティを強化するプロトコルであり、DNS応答を認証する機能を提供する。
これらのベストプラクティスに従うことに加えて、組織はDNSフラッド攻撃を迅速に検知し対応するための包括的なインシデント対応計画を策定しておく必要があります。この計画には、社内外の関係者への通知手順、攻撃の影響を軽減しサービスを可能な限り迅速に復旧するための手順を含めるべきです。
主要概念の要約
DNSフラッド攻撃は、基本的にDNSサーバーを標的としたDDoS攻撃です。この記事では、これらの攻撃の仕組み、DNSフラッド攻撃の種類、そしてその潜在的な影響について解説しました。ボットを入手してこのような攻撃を仕掛けることがいかに容易であるかを理解していただくために、攻撃者の視点から攻撃をどのように設定できるかについても説明しました。これらの情報は、これらの脅威の潜在的な深刻度と規模を理解するのに役立つはずです。
また、レート制限、ACL、キャッシング、監視、分散DNS、定期的な更新、DNSSECなど、DNSフラッド攻撃を防止するためのベストプラクティスの一覧も提供しました。これらのベストプラクティスに従い、DNSセキュリティに対して積極的なアプローチを維持することで、DNSフラッド攻撃のリスクを軽減し、ネットワークとユーザーをサイバー犯罪の影響から保護することができます。
章
ニュースレター
最新情報のメール配信を登録
最新のブログ、ホワイトペーパー、電子ガイドなどを直接受信ボックスにお届けします。
シェア
DNSの脅威がサービスを停止させる前に阻止しましょう
LogicMonitorのネットワーク監視機能は、DNSの異常、不正なレコード変更、トラフィックの急増に関するリアルタイムのアラートを提供するため、攻撃によってサービス停止が発生する前に対応できます。
よくあるご質問
DNSフラッド攻撃とは何ですか?
DNSフラッド攻撃は、DNSサーバーに大量のクエリトラフィックを送り込むことでサーバーを圧倒するDDoS(分散型サービス拒否)攻撃の一種です。その目的は、サーバーのリソースを枯渇させ、正当なDNSクエリに応答できなくすることで、そのDNSインフラストラクチャに依存するすべてのアプリケーションのサービスを停止させることです。
DNS増幅攻撃とウォータートーチャー攻撃の違いは何ですか?
DNS増幅攻撃は、オープンなDNSリゾルバを悪用し、小さなクエリを被害者宛ての大きなレスポンスに反射・増幅することで、トラフィックを大幅に増加させます。ウォータートーチャー(NXDOMAIN)攻撃は、ランダムな架空のサブドメインに対するクエリを生成し、権威サーバーに各クエリを個別に処理させることで、キャッシュを完全に回避します。
レート制限は、DNSフラッド攻撃に対してどのように役立つのでしょうか?
レート制限とは、一定期間内にサーバーが特定の送信元から処理するDNSクエリの数を制限することです。これにより、攻撃トラフィックを抑制し、サーバーリソースを保護し、正当なリクエストを優先することで、フラッド攻撃の効果を抑制します。効果的な保護のためには、エニーキャスト配信やDDoSスクラビングサービスなどの他の対策と組み合わせる必要があります。
オープンDNSリゾルバは、なぜネットワークセキュリティにとって危険なのでしょうか?
オープンDNSリゾルバはあらゆるIPアドレスからのクエリに応答するため、攻撃者にとって理想的な増幅ノードとなります。攻撃者は偽装した送信元IPアドレス(被害者のアドレス)で小さなクエリを送信することで、リゾルバが被害者に対して大きな応答を返すように仕向けることができます。このような悪用を防ぐため、組織はリゾルバを認証済みネットワークからのクエリのみを受け入れるように設定する必要があります。
デントン・チクラは、テクニカルライターであり、長年にわたりオブザーバビリティを推進してきた人物です。彼は、サイト信頼性エンジニアやエンジニアリングチームがインターネットの回復力を強化するツールや機能を発見できるよう支援することに注力しています。監視、パフォーマンス、インフラストラクチャの交差点で活動し、複雑なシステムをより理解しやすく使いやすいものにすることで、高度な技術的詳細と実際の運用とのギャップを埋めています。彼の目標は、チームがより迅速に構築し、問題を早期に発見し、よりスマートに復旧できるよう支援し、最終的にはインターネットをすべての人にとってより良く、より信頼性の高い場所にすることです。
免責事項: このブログで述べられている見解は著者の見解であり、LogicMonitor またはその関連会社の見解を必ずしも反映するものではありません。
© LogicMonitor 2026 | 無断複写・転載を禁じます。 | ここで言及されているすべての商標、商号、サービス マーク、およびロゴは、それぞれの会社に帰属します。




