前言
很多运维、站长排查日志时,会遇到一个高频异常:
服务器、DNS日志疯狂刷屏 NXDOMAIN,大量不存在域名、随机子域名解析请求暴涨,带宽和CPU莫名占用升高、内网上网卡顿、网站解析超时。
不少人误以为只是普通解析异常、用户乱访问,其实
大批量、高频、随机化的NXDOMAIN请求,99%是针对性DNS攻击,业内统称
NXDOMAIN洪水攻击,也叫DNS水刑攻击(DNS Water Torture)。
这种攻击门槛极低、隐蔽性强、专打DNS服务器短板,是企业内网、权威DNS、域名服务器最常见的
DDoS攻击手法,也是等保测评高频风险点。
本文零基础讲透
大量NXDOMAIN对应的攻击原理、特征、危害、正常流量与攻击流量区分、实战排查方法、全套防御方案,全文适配百度收录,结构规整、可直接落地加固。
一、先搞懂:什么是NXDOMAIN?
NXDOMAIN 是DNS协议标准返回码,全称 Non-Existent Domain,含义非常直白:
当前查询的域名/子域名不存在,无对应解析记录。
正常场景下,少量NXDOMAIN属于正常现象:用户输错域名、浏览器无效预解析、程序错误请求。
但如果出现
短时间成千上万条、持续刷屏、大量随机字符子域名NXDOMAIN,就不再是正常报错,而是典型的
恶意DNS洪水攻击。
二、大量NXDOMAIN是什么攻击?核心定义
日志出现海量NXDOMAIN,对应的核心攻击为:
NXDOMAIN洪水攻击(DNS水刑攻击 / DNS Water Torture),属于四层DNS
DDoS攻击的主流变种。
攻击核心逻辑:
攻击者针对你的主域名,批量生成
海量随机、不存在的子域名(例如:x9s8k.xxx.com、7d2g5.xxx.com 等无规律字符域名),持续疯狂发起DNS解析请求。
因为所有子域名都是随机伪造、不存在的,DNS服务器无法命中缓存,必须反复迭代查询、校验记录,最终持续返回NXDOMAIN,全程消耗服务器CPU、缓存、带宽资源,最终打瘫DNS服务。
这类攻击也是Mirai僵尸网络最爱使用的经典DNS攻击手法,杀伤力稳定、隐蔽性高、极难自动拦截。
三、为什么NXDOMAIN洪水攻击杀伤力极强?
很多运维觉得:只是解析报错而已,不会影响业务,这是极大误区!
1、彻底击穿DNS缓存机制
普通DNS洪水攻击会被缓存机制拦截,而NXDOMAIN攻击全部是
全新随机域名,每一次请求都无法命中缓存,DNS服务器必须全额算力处理每一条请求,资源消耗拉满。
2、低带宽、高杀伤,防不胜防
不需要超大流量带宽,仅靠高频无效请求,就能耗尽DNS服务器算力、连接数、缓存队列,属于典型的
轻量高杀伤DoS攻击,普通流量清洗很难精准识别。
3、全网解析瘫痪,连带内网断网
DNS服务器资源耗尽后,无法处理正常用户的合法解析请求,直接导致:网站打不开、业务接口超时、内网全体设备上网卡顿、办公系统瘫痪。
4、衍生域名探测风险
攻击者在洪水攻击的同时,会批量枚举子域名,探测企业内网资产、暴露后台、测试环境、旁路系统,为后续渗透入侵铺路。
四、正常NXDOMAIN VS 攻击型NXDOMAIN(精准区分)
不用盲目紧张,对照特征一眼区分是否被攻击:
| 对比维度 |
正常少量NXDOMAIN |
攻击型大量NXDOMAIN |
| 请求域名 |
固定、常见、人为输错域名 |
海量随机字符子域名,无规律、无重复 |
| 请求量级 |
零散、少量、无持续爆发 |
秒级数百数千条,持续刷屏、居高不下 |
| 请求源IP |
内网用户、正常公网访客 |
大量陌生外网IP、批量段IP、僵尸网络IP |
| 资源占用 |
几乎无影响 |
DNS CPU、带宽、连接数持续满载 |
五、除了水刑攻击,大量NXDOMAIN还可能是什么行为?
并非所有NXDOMAIN都是DDoS,还有3类高危恶意行为,运维必须排查:
1、DGA域名挖矿/木马心跳
中木马、僵尸病毒的服务器,会通过DGA算法随机生成域名持续解析,尝试连接黑客C2服务器,日志会持续爆出大量NXDOMAIN,属于
内网中毒特征。
2、全网子域名爆破扫描
黑客使用扫描工具批量爆破企业子域名,大量未注册、不存在子域名会返回NXDOMAIN,属于
前置资产探测行为,是渗透入侵的前兆。
3、DNS隧道数据外传
内网攻击者利用不存在域名封装数据外传,通过大量NXDOMAIN请求夹带隧道流量,窃取内网文件、数据,隐蔽性极强。
六、实战排查:如何确认是否遭遇NXDOMAIN攻击?
- 查看DNS日志:筛选高频NXDOMAIN记录,观察是否为海量随机子域名
- 统计请求源:大量外网陌生IP集中请求,基本判定为攻击;内网单一机器高频请求,大概率是中毒
- 观察服务器负载:DNS进程CPU、带宽、并发连接持续飙升,合法解析超时
- 阻断验证:临时封禁异常IP段,NXDOMAIN日志骤降、业务恢复即确认攻击
七、全套防御方案(临时应急+永久根治)
1、临时应急(立刻缓解卡顿瘫痪)
- 防火墙/安全组封禁异常攻击IP、批量恶意IP段
- 开启DNS请求限流,限制单IP每秒解析次数
- 清空无效DNS缓存,释放服务器资源
2、核心根治:开启NXDOMAIN缓存(否定缓存)
绝大多数企业DNS未开启
否定缓存,导致重复无效解析、资源耗尽。开启后,短时间内重复不存在的域名,直接本地返回NXDOMAIN,不再迭代查询,大幅降压。
3、边界ACL策略过滤
防火墙、路由器配置策略:拦截高频随机子域名请求、畸形DNS包、超大批量无效解析流量。
4、内网终端安全排查
若为内网大量NXDOMAIN,全盘查杀木马、病毒,排查DGA恶意进程,杜绝内网僵尸节点发包。
5、部署DNS安全加固
开启DNSSEC、关闭递归查询(公网DNS)、限制外网递归权限,防止被利用发起反射攻击。
八、运维高频误区避坑
误区1:NXDOMAIN只是报错,不用处理
纠正:海量NXDOMAIN是标准DDoS攻击,放任会直接打瘫全网DNS服务。
误区2:带宽足够就不怕NXDOMAIN攻击
纠正:该攻击耗CPU、耗缓存、耗查询队列,和带宽大小无关,高配服务器同样被打挂。
误区3:全部NXDOMAIN都是外网攻击
纠正:很多时候是
内网机器中毒、DGA木马发包,需要对内网溯源查杀。
误区4:重启DNS服务就能解决问题
纠正:重启仅临时恢复,攻击源、病毒进程、扫描行为还在,会立刻再次爆发。
九、全文总结
大量NXDOMAIN刷屏 绝非简单解析异常,最常见场景是
NXDOMAIN洪水攻击(DNS水刑攻击),属于高危DNS DDoS攻击,依靠海量随机无效子域名查询,耗尽DNS服务器算力与缓存资源,导致全网解析瘫痪。
除此之外,大量NXDOMAIN也对应子域名爆破扫描、内网DGA木马、DNS隧道外传等恶意行为。运维排查时需区分内外网攻击源,通过开启否定缓存、限流策略、边界过滤、内网查杀全套加固,彻底解决NXDOMAIN攻击风险,保障企业DNS服务稳定、满足等保合规要求。
#NXDOMAIN #NXDOMAIN攻击 #DNS水刑攻击 #DNS洪水攻击 #网络安全 #运维干货 #DNS防护 #服务器加固 #
DDoS防御 #等保整改
关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和
DDoS攻击防御