Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

DNS水責め攻撃(ディーエヌエスみずぜめこうげき)とは | 意味や読み方など丁寧でわかりやすい用語解説

DNS水責め攻撃(ディーエヌエスみずぜめこうげき)の意味や読み方など、初心者にもわかりやすいように丁寧に解説しています。

作成日: 更新日:

読み方

日本語表記

DNS水責め攻撃 (ディーエヌエス みずぜめこうげき)

英語表記

DNS Water Torture Attack (ディーエヌエスウォータートーチャーアタック)

用語解説

DNS水責め攻撃とは、特定のDNS(Domain Name System)サーバを標的とし、サービス運用を妨害することを目的としたサービス拒否(DoS: Denial of Service)攻撃の一種である。この攻撃は、標的のDNSサーバに対して、処理能力を超える大量の偽の、または存在しないドメイン名に対するDNSクエリを連続して送りつけることで、サーバに過剰な負荷をかけ、正当な利用者からの問い合わせに応答できなくさせる状態を引き起こす。結果として、標的のDNSサーバが管理するウェブサイトや各種サービスが利用不能になる重大な影響をもたらす。この攻撃は、あたかも大量の水を一箇所に集中させて処理能力を麻痺させるように見えることから、「水責め」という名称が使われることがあるが、その実態は厳密な技術的プロセスに基づいたサイバー攻撃である。

この攻撃のメカニズムは、主に標的となるDNSサーバの「再帰クエリ」処理能力を悪用する点にある。攻撃者は、存在しないランダムなサブドメイン名を含むDNSクエリを大量に生成し、それを標的のDNSサーバに送信する。例えば、「randomstring.example.com」のような、実在しないドメイン名を繰り返し問い合わせる。このとき、攻撃者は通常、送信元IPアドレスを偽装(IPスプーフィング)する。これは、攻撃元の特定を困難にするためと、標的のDNSサーバから返される応答パケットが攻撃者の元へ送られないようにするためである。

標的のDNSサーバは、これらの大量のクエリを受け取ると、それらのドメイン名に対する権威DNSサーバを見つけようと試みる。このプロセスは、まずルートDNSサーバに問い合わせ、次にトップレベルドメイン(TLD)のDNSサーバに問い合わせ、最終的にそのドメインを管理する権威DNSサーバにたどり着くまで繰り返される。しかし、攻撃者が問い合わせるドメイン名が存在しないため、標的のDNSサーバはこの探索プロセスを延々と繰り返すことになる。この無駄な探索処理が大量に発生することで、標的のDNSサーバのCPU、メモリ、ネットワーク帯域といったリソースが著しく消費され、枯渇する。これにより、正当な利用者からのDNSクエリを処理する能力が失われ、結果としてウェブサイトへのアクセスができなくなったり、メールの送受信ができなくなったりといったサービス停止状態に陥るのである。

DNS水責め攻撃は、単一の攻撃元から実行されることもあるが、複数の感染したコンピュータ(ボットネット)から同時に実行される「分散型サービス拒否攻撃」(DDoS攻撃)の形態をとることが一般的である。DDoS攻撃として実行される場合、攻撃トラフィックはさらに膨大になり、単一の防御策だけでは対応が困難となることが多い。

この攻撃による影響は甚大である。企業や組織のウェブサイトがダウンすれば、ビジネス機会の損失、顧客からの信頼失墜、ブランドイメージの低下に直結する。また、オンラインサービスが利用不能になれば、社会インフラとしての機能が麻痺する可能性もある。復旧には時間とコストがかかり、その間に生じる損害は計り知れない。

DNS水責め攻撃に対する主な対策としては、まずDNSサーバ自体のキャパシティを十分に確保することが挙げられる。これは、高性能なハードウェアの導入や、複数のサーバに負荷を分散するロードバランシングの仕組みを構築することで実現できる。次に、不審なトラフィックを検知し、制限するレートリミット機能の導入が有効である。これは、特定の送信元IPアドレスからのクエリ数を制限することで、過剰な負荷がかかるのを防ぐ。ただし、IPスプーフィングを伴う攻撃に対しては、この対策単独では限界がある場合がある。

また、DNSキャッシュサーバを適切に配置し、外部からの直接的なクエリが権威DNSサーバに集中しないようなアーキテクチャを構築することも重要である。キャッシュサーバが頻繁に問い合わせられるドメイン名の情報を保持することで、上位の権威DNSサーバへの負荷を軽減できる。さらに、Webアプリケーションファイアウォール(WAF)や侵入検知システム(IDS)、侵入防止システム(IPS)といったセキュリティデバイスを導入し、異常なDNSトラフィックパターンを検知・遮断することも有効な防御策となる。

DDoS攻撃を専門とするセキュリティサービス(DDoSミティゲーションサービス)を利用することも、大規模な攻撃に対する強力な対策となる。これらのサービスは、攻撃トラフィックを吸収し、正規のトラフィックのみをフィルタリングして標的サーバへ転送する仕組みを提供している。DNSSEC(Domain Name System Security Extensions)のようなDNSのセキュリティ拡張技術は、DNSデータの改ざんを防ぐためのものであり、直接的な水責め攻撃の防御策ではないが、DNSインフラ全体の信頼性と堅牢性を高める上では重要な要素である。

最終的には、これらの技術的対策に加えて、継続的な監視体制を構築し、異常なアクティビティを早期に検知して対応できる運用体制を整えることが最も重要である。緊急時対応計画(インシデントレスポンスプラン)を策定し、万が一攻撃を受けた場合でも迅速かつ適切に対処できる準備をしておく必要がある。

関連コンテンツ

関連IT用語