Перейти к основному содержимому
Возможность

DNS-фаервол и балансировщик нагрузки

Ускоряйте корпоративный DNS-трафик и блокируйте вредоносные запросы — в одном слое.

DNS — это точка, с которой начинается каждое современное приложение. Каждая сессия, вызов API и удалённое подключение стартует с DNS-запроса — и при этом в большинстве предприятий DNS-слой остаётся односерверным, без мониторинга и напрямую выставленным во внешний мир. TR7 DNS-фаервол и балансировщик нагрузки закрывает этот разрыв сразу по двум осям — производительности и безопасности: DNS-запросы распределяются по нескольким бэкенд-резолверам интеллектуальными алгоритмами; неработоспособные серверы выводятся из ротации за секунды активными проверками; часто запрашиваемые записи кешируются рядом с клиентом; современные транспорты DoT / DoH / DoQ терминируются на шлюзе. Тот же слой применяет правила DNS-фаервола — блокирует вредоносные запросы, обнаруживает паттерны Domain Generation Algorithm (DGA), смягчает эксфильтрацию через DNS и атаки амплификации, применяет политики по географии, IP и ставке из единого движка правил. В архитектуре платформы TR7 этот слой одновременно носит две идентичности: он расширяет философию балансировки нагрузки TR7 ADC на протокол DNS и распространяет подход политик безопасности TR7 WAAP на DNS-поток.

5
Алгоритмов балансировки, настроенных под DNS-нагрузки
5
Терминируемых зашифрованных транспортов DNS — DoT, DoH, DoH3, DoQ, DNSCrypt
11+
Типов действий фаервола — block, drop, refuse, spoof, route, tag и др.

DNS — самый недооценённый слой безопасности и производительности на предприятии.

Большинство организаций годами настраивают стратегию балансировки HTTP, строят глубокую защиту WAAP для веб-трафика и при этом обращаются с DNS-инфраструктурой как с одним рекурсивным сервером со статическим IP. Этот единственный сервер становится одновременно узким местом производительности и высокоценной целью атаки.

С точки зрения производительности медленный DNS-слой выталкивает задержку в каждую транзакцию для пользователя. Без надлежащей балансировки насыщенный резолвер задерживает каждый downstream-lookup — а традиционные anycast-кластеры DNS трудно управлять в приватных дата-центрах, где требуется on-prem контроль.

С точки зрения безопасности злоумышленники знают, что DNS редко инспектируется. Инструменты DNS-туннелирования извлекают гигабайты данных через невинно выглядящие TXT-записи; DGA-вооружённое вредоносное ПО обращается к тысячам случайно сгенерированных доменов в поиске command-and-control; кампании амплификации DNS злоупотребляют открытыми резолверами как векторами отражения; а стаб-клиенты в гостевых сетях запрашивают любой upstream-резолвер, обходя все остальные средства контроля безопасности, которые организация ввела.

TR7 DNS-фаервол и балансировщик нагрузки рассматривает DNS как полноправный прикладной протокол, заслуживающий той же балансировки, управления работоспособностью, кеширования и применения политик безопасности, что уже получают HTTP-сервисы.

Наш подход

TR7 рассматривает DNS как полноправный прикладной протокол: запросы получают полноценную балансировку и доставку с учётом работоспособности со стороны ADC, и проходят через движок политик со стороны WAAP — не покидая один и тот же шлюз.

Интеллектуальная балансировка по DNS-бэкендам

Несколько алгоритмов — round-robin, least-outstanding, consistent hash, weighted random и weighted hash — распределяют DNS-запросы по пулам резолверов или авторитативных серверов. Каждый алгоритм подобран под нагрузку: round-robin для симметричных пулов, least-outstanding для бэкендов с переменным временем ответа, consistent hash для сценариев аффинности к кешу.

Активный мониторинг работоспособности держит DNS-путь здоровым

Настраиваемые проверки работоспособности непрерывно зондируют DNS-бэкенды — UDP-проверки запросов, TCP-проверки запросов, пользовательские проверки разрешения имён. Неработоспособные серверы выпадают из ротации за секунды; восстановление возвращает их автоматически. Та же модель работоспособности, что использует остальной TR7 для HTTP-пулов, применяется к DNS-пулам.

Правила DNS-фаервола применяют политику безопасности к каждому запросу

Совпадение на правило по имени запроса, типу запроса, source IP, опциям EDNS, регулярным выражениям и их комбинациям. Действия включают block, drop, refuse, truncate, spoof контролируемого ответа, маршрутизацию в другой пул или пометку запроса для downstream-инспекции. Политика оценивается до того, как запрос будет отправлен в любой бэкенд.

Ограничение скорости и динамическая блокировка на уровне DNS

Лимиты скорости могут применяться на source IP, на имя запроса, на тип запроса или по комбинированному измерению. Динамические блокировки автоматически активируются, когда паттерны трафика пересекают пороги, заданные оператором — единственный источник, заваливающий шлюз NXDOMAIN-запросами, троттлится или временно блокируется без вмешательства оператора.

Возможности

TR7 DNS-фаервол и балансировщик нагрузки приносит полную философию управления трафиком TR7 — балансировку, проверки работоспособности, кеширование, политики и наблюдаемость — на протокол DNS.

Пять алгоритмов балансировки, настроенных под DNS-нагрузки

Round-robin для однородных пулов, least-outstanding для бэкендов с переменным временем ответа, consistent hash и weighted hash для сценариев аффинности к кешу, где один и тот же запрос должен попасть в один и тот же бэкенд, и weighted random для постепенного сдвига трафика. Каждый vService выбирает свой алгоритм; алгоритмы можно менять вживую без перезапуска.

Рекурсивное разрешение от корня с проверкой DNSSEC

Резолвер проходит цепочку сам и проверяет подписи в полученном ответе, поэтому подделка ломается до попадания в кэш. Ограничен списком доступа; для сетей без выхода в интернет есть профиль «только пересылка».

Зоны политики ответов, обновляемые по AXFR/IXFR

Threat intelligence поступает в виде зоны DNS и обновляется за минуты без перезапуска. Срабатывает по запрошенному имени, клиенту, возвращаемому адресу или серверу имён за зоной, а фид, переставший обновляться, поднимает тревогу вместо устаревшего ответа.

Пять зашифрованных транспортов, терминируемых на устройстве

Do53, DoT, DoH, DoH поверх HTTP/3 и DNS over QUIC, а также DNSCrypt. Одна фраза в техническом задании — «запросы должны приниматься по DNS over QUIC» — и выбор сужается до одной платформы.

Пулы серверов направляют разные категории запросов в разные бэкенды

Внутренние корпоративные домены могут разрешаться через один пул, публичные домены — через другой, партнёрские зоны — через третий. Правила маршрутизации на пул направляют запросы по шаблонам QName, диапазонам source IP или совпавшим тегам политики. Один и тот же шлюз чисто обслуживает несколько DNS-архитектур.

Активные проверки работоспособности с несколькими типами зондов

TCP- и UDP-зонды DNS-запросов, пользовательские зонды разрешения имён и проверки по времени ответа непрерывно верифицируют работоспособность бэкенда. Пороговые параметры определяют, сколько неудач инициирует удаление и сколько успехов восстанавливает бэкенд. Медленные бэкенды могут быть удалены, даже если они отвечают, — это предотвращает видимую пользователю задержку.

Пакетный кеш снижает нагрузку на бэкенд и ускоряет ответ

Часто запрашиваемые записи кешируются на шлюзе с инвалидацией по TTL. Кеш учитывает DNSSEC там, где это применимо, и может быть избирательно обойдён для чувствительных зон. Коэффициент попаданий кеша отображается в реальных метриках, чтобы операторы видели ровно, какую нагрузку поглощает шлюз.

Совпадение на правило по QName, QType, source IP и EDNS

Правила фаервола совпадают по любой комбинации имени запроса (точно, суффикс, regex), типа запроса (A, AAAA, TXT, MX, ANY и т. д.), source IP, EDNS Client Subnet, опций EDNS и флагов запроса. Условия могут объединяться логикой AND/OR. Правила оцениваются в порядке, заданном оператором, с явной семантикой allow/deny.

Набор действий покрывает block, drop, refuse, truncate, spoof и route

Block возвращает контролируемую ошибку; drop тихо отбрасывает; refuse возвращает REFUSED; truncate принуждает к fallback на TCP (полезно против амплификации); spoof возвращает контролируемый ответ (блокировка через NXDOMAIN, перенаправление в sinkhole, безопасная альтернатива); route отправляет запрос в другой пул. Действия Tag помечают запросы для downstream-инспекции без изменения ответа.

Обнаружение DGA и DNS-туннелирования

Шаблонное и статистическое обнаружение выявляет запросы к алгоритмически сгенерированным доменам (DGA-malware C2) и необычные TXT/CNAME-payloads, характерные для эксфильтрации данных через DNS. Обнаруженные запросы могут блокироваться, перенаправляться в sinkhole или только логироваться для аналитика.

Смягчение атак амплификации на шлюзе

Атаки амплификации DNS злоупотребляют открытыми резолверами, чтобы заваливать цели отражённым трафиком. TR7 обнаруживает ANY-запросы, паттерны больших ответов и индикаторы спуфинга источника, применяя ограничение скорости ответов и проверку источника до того, как любое отражение попадёт в провод. Шлюз никогда не становится вектором амплификации.

Политики геолокации, ASN и контроля доступа

Запросы могут оцениваться по стране источника, ASN, диапазону IP или временному окну. Политики block-list, allow-list и условных действий применяются на DNS-слое тем же образом, что и на HTTP-слое в TR7 WAAP — через тот же редактор политик и ту же модель применения.

Поддержка современных DNS-транспортов — DoT, DoH, DoQ

DNS over TLS (DoT, RFC 7858), DNS over HTTPS (DoH, RFC 8484) и DNS over QUIC (DoQ, RFC 9250) терминируются на шлюзе. Управление сертификатами использует то же хранилище сертификатов TR7, что и HTTP-сервисы. Современные стаб-резолверы и браузерные DoH-клиенты подключаются нативно.

Обработка EDNS Client Subnet (ECS)

Информация ECS, передаваемая downstream-резолверами, может уважаться, переопределяться, маскироваться до сохраняющего приватность префикса или полностью удаляться. Поведение настраивается на политику, позволяя соответствие приватности одним потокам и сохраняя географическую точность для других.

Структурированное логирование и метрики реального времени

Каждый запрос, решение и действие записывается в поток структурированных логов с SIEM-совместимым форматированием. Метрики реального времени показывают частоту запросов, время ответа, коэффициент попаданий кеша, работоспособность бэкенда и счётчики совпадений правил. Операторы видят DNS-трафик с той же глубиной наблюдаемости, что остальной TR7 даёт для HTTP.

Метрики запросов по зонам и записям с распределением RCODE

DNS измеряется, а не предполагается: число запросов по каждой зоне и записи, распределения по типам запросов и кодам ответа (RCODE), видимость попаданий и промахов кэша, история проверок состояния и журнал событий переключения. Рост SERVFAIL или NXDOMAIN становится цифрой на панели, а не обращением в поддержку.

Операционная глубина

DNS-фаервол и балансировщик нагрузки эксплуатируется вместе с порядком правил, топологией пулов, настройкой кеша, выбором транспорта и хранением аудит-данных.

01

Порядок оценки правил и явная семантика

Правила фаервола оцениваются сверху вниз с first-match-wins по умолчанию. Теги на правило позволяют downstream-правилам действовать иначе на основе ранних совпадений. Явные allow-правила в начале цепочки закрепляют известный хороший трафик до применения общих block-правил, устраняя ложные срабатывания в производстве.

02

Топология пулов и выбор пула

Бэкенд-пулы группируют резолверы по назначению: корпоративные внутренние, публичная рекурсия, партнёрские зоны, sinkhole-пул. Правила маршрутизации на пул направляют запросы по QName, source IP или совпавшим тегам. Пороги failover пула предотвращают поглощение всего трафика одним неработоспособным бэкендом.

03

Настройка пакетного кеша

Размер кеша, поведение TTL, ECS-осведомлённое кеширование и избирательный обход для чувствительных зон — всё контролируется оператором. Кеширование отрицательных ответов (NXDOMAIN, NODATA) снижает нагрузку на бэкенд для нагрузок с высокой NX-частотой, типичных для сетей, заражённых DGA.

04

Выбор транспортного протокола

Plain UDP/TCP DNS, DoT, DoH и DoQ могут быть включены на слушатель vService. Современные клиенты согласовывают предпочтительный транспорт; старые клиенты откатываются на UDP. Политика сертификатов и шифров согласована с центральным пулом TLS-профилей TR7.

05

Удержание аудита и потоковая передача в SIEM

Записи аудита на запрос могут удерживаться для окон соответствия; может применяться выборка для сред с высоким объёмом. Структурированные JSON-логи потоково передаются прямо в SIEM. Операторы выбирают между полным удержанием, выборочным удержанием и удержанием только событий на пул.

06

Поведение высокой доступности

DNS-сессии stateless на уровне протокола, поэтому failover между активными узлами прозрачен для большинства запросов. TCP DNS-сессии и долгие DoH-соединения координируются между парой HA для минимизации нарушений. Состояние health-check и состояние кеша управляются независимо на узел.

DNS ОТ НАЧАЛА ДО КОНЦА

Пять зашифрованных транспортов, три режима разрешения, один движок политик

Запрос приходит зашифрованным, разрешается в выбранном вами режиме и получает ответ по политике, которую можно прочитать. <b>DNS over QUIC терминируется здесь — ни одна конкурирующая платформа доставки приложений его не терминирует.</b>

Зашифрованные транспорты — терминируются на устройстве

Do53 — классический DNS поверх UDP и TCP
DoT — DNS over TLS на порту 853
DoH — DNS over HTTPS
DoH3 — DNS поверх HTTP/3
DoQ — DNS over QUIC, RFC 9250
DNSCrypt — для инфраструктур, уже стандартизованных на нём

Разрешение — авторитативное, рекурсивное, пересылка

Авторитативный режим — неограниченное число зон на одном адресе, 35 типов записей
Рекурсия от корня — и каждый ответ проверяется по DNSSEC перед отправкой
Ограничен списком доступа — резолвер обслуживает только предназначенные сети и никогда не бывает открытым
Профиль «только пересылка» — без выхода в интернет тот же сервис пересылает на вышестоящие серверы, которым вы уже доверяете
Кэш с видимостью — распределение попаданий и промахов на экране, очистка в один клик
Роль — осознанный выбор, а не побочный эффект места установки

Политика — зоны политики ответов и действия фаервола

RPZ по AXFR/IXFR — коммерческий или национальный фид применяется за минуты, без перезапуска
Пять типов триггеров — запрошенное имя, адрес клиента, возвращаемый адрес, сервер имён за зоной и его адрес
Выводите из строя инфраструктуру, а не домен — один триггер по серверу имён покрывает все домены за ним, даже когда они меняются
Действия — отклонить, вернуть пусто, отбросить, перевести на TCP или ответить контролируемым адресом (walled garden)
Ваши собственные имена защищены — зона пропуска с наивысшим приоритетом не даст стороннему фиду выключить ваш сервис
Устаревший фид поднимает тревогу — он никогда не обслуживается тихо, как будто он актуален

Когда использовать

Закаливание внутреннего корпоративного DNS

Корпоративные резолверы, обслуживающие внутреннюю сеть, получают ограничение скорости, фильтрацию запросов, аудит-логирование и высокую доступность. Эндпоинты больше не могут запрашивать произвольные внешние резолверы; DGA-заражённые узлы обнаруживаются и блокируются на шлюзе.

Защита публичного рекурсивного резолвера

Организации, эксплуатирующие публичные DNS-сервисы — провайдеры, хостеры, порталы общественного сектора — терминируют атаки амплификации на шлюзе. Ограничение скорости, проверка источника и проверки паттернов ответов держат резолвер от злоупотребления как вектор отражения.

Предотвращение эксфильтрации данных через DNS

Здравоохранение, финансы и государственные сети добавляют слой обнаружения для эксфильтрации через TXT-записи и техник туннелирования. Подозрительные потоки направляются в sinkhole или логируются с полным контекстом сессии для аналитика.

Авторитативный DNS-фронт для TR7 GTM

Когда TR7 GTM обслуживает авторитативный DNS для многорегиональных приложений, DNS-фаервол и балансировщик нагрузки встают перед GTM как слой ограничения скорости, кеширования и фаервола. GTM сосредоточен на интеллекте маршрутизации; шлюз поглощает враждебный трафик.

Часто задаваемые вопросы

Это то же самое, что и TR7 GTM?
Нет. TR7 GTM — это сервис авторитативного DNS — вы размещаете на нём свою зону, и он отвечает на запросы о ваших собственных доменах с интеллектуальной логикой маршрутизации. TR7 DNS-фаервол и балансировщик нагрузки — это прокси и шлюз безопасности, встающий перед DNS-бэкендами (будь то рекурсивные резолверы, авторитативные серверы или сам TR7 GTM) и добавляющий балансировку, кеширование, правила фаервола, ограничение скорости и поддержку современных транспортов. Они дополняют друг друга: GTM даёт интеллект авторитативной маршрутизации, DNS-фаервол и балансировщик нагрузки даёт доставку и защиту на DNS-слое.
Какие DNS-транспорты поддерживаются?
Plain DNS over UDP и TCP (RFC 1035), DNS over TLS (DoT, RFC 7858), DNS over HTTPS (DoH, RFC 8484) и DNS over QUIC (DoQ, RFC 9250). Управление сертификатами для TLS-транспортов использует то же хранилище сертификатов TR7, что и HTTP-сервисы. Современные стаб-резолверы и браузерные DoH-клиенты подключаются нативно.
Как это защищает от DGA-malware?
Domain Generation Algorithms генерируют тысячи случайно выглядящих имён доменов, чтобы вредоносное ПО могло обнаружить инфраструктуру command-and-control. Шаблонное и статистическое обнаружение выявляет такие запросы — короткие случайные метки, необычные распределения символов, высокая NXDOMAIN-частота от одного источника. Обнаруженные запросы блокируются, направляются в sinkhole на контролируемый хост или только логируются для аналитика в зависимости от политики.
Не становится ли шлюз сам вектором амплификации?
Нет. Шлюз применяет ограничение скорости ответов (на source IP и на имя запроса), проверку источника, троттлинг ANY-запросов и блокировку известных плохих источников до того, как любой большой ответ будет отражён. Операторы могут также применять политики минимального размера ответа и требовать TCP для запросов, исторически сигнализирующих о паттернах амплификации. Шлюз спроектирован поглощать попытки амплификации, а не усиливать их.
Можем ли мы кешировать DNSSEC-подписанные ответы?
Да. Пакетный кеш DNSSEC-осведомлён и уважает TTL RRSIG. Операторы могут избирательно обходить кеш для зон, где свежесть важнее производительности, при этом кешируя основную массу высокообъёмных запросов для типичных нагрузок.
Как это работает вместе с TR7 ADC и TR7 WAAP?
Оно использует ту же модель vService, те же определения бэкенд-пулов, ту же инфраструктуру health-check и тот же редактор политик, что использует ADC и WAAP. Конфигурация согласована между платформами — операторам не нужно учить отдельный DNS-специфичный инструмент. Как возможность оно признаётся как ADC (сторона доставки: балансировка, кеширование, современные транспорты), так и WAAP (сторона безопасности: правила фаервола, ограничение скорости, смягчение амплификации).

Приведите DNS под тот же слой доставки и защиты, что и ваш HTTP-трафик

Интеллектуальная балансировка, активные health-check, современные транспорты и полный движок правил фаервола — всё в одном шлюзе. Давайте пройдёмся по живой настройке на вашей DNS-инфраструктуре.