Angriffsvektoren

DNS-Amplification-DDoS

Kleine Anfragen können deutlich größere Antworten auslösen.

DNS-Amplification missbraucht offene Resolver und gefälschte Quelladressen, um große UDP-Antworten an ein Opfer zu lenken.

01

Die Reflexionskette

Ein Angreifer sendet DNS-Anfragen an offene Resolver und fälscht dabei die IP des Opfers als Absender. Die Resolver senden ihre oft deutlich größeren Antworten an das Opfer.

TMW Shield erkennt ungewöhnliche DNS-Reflection-Muster und filtert Angriffstraffic am Edge, während erwartete Service-Flows erhalten bleiben.

DNS-Amplification-FAQ

Warum DNS?

Manche DNS-Antworten sind deutlich größer als die auslösenden Anfragen.

Verhindert DNSSEC Amplification?

DNSSEC authentifiziert Records, verhindert aber weder gefälschte Anfragen noch Reflection allein.

DNS-Reflection upstream mitigieren

TMW Shield schützt Dienste mit protokollbewusster UDP-Filterung.