프로토콜 추적
문제
독일어 원문
Eve hat ein Botnetz und möchte es dafür verwenden, Alices Server my.server.com durch einen DNS-Amplification-Angriff unerreichbar zu machen. Zeichnen Sie die Kommunikation zwischen Eves Botnetz, den DNS-Resolvern und Alices Server my.server.com ein. Ändert es etwas am Angriff, wenn DNSSEC verwendet wird?
한국어 해석
Eve가 Botnetz로 Alice의 server my.server.com을 DNS-Amplification-Angriff로 unerreichbar하게 만들려 한다. Botnetz, DNS-Resolver, Alice server 사이 communication을 표시하고 DNSSEC 사용 시 달라지는지 설명하라.
DNS amplification packet flow
화살표를 눌러 sender·receiver·message를 확인하세요.
단계별 힌트
막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.
- 첫 힌트: 증폭 공격에서 피해자는 query를 보내지 않았는데 왜 response를 받는가?
- 프로토콜 trace 문항이다.
- 프레임: sender -> receiver -> message/content -> spoofed source -> amplified response -> defense/limit.
- 함정: Bot들이 Alice에게 직접 DNS query를 보낸다고만 그리기
- 함정: DNSSEC를 DDoS 방어로 오해하기
- 후속 점검: reflection과 amplification의 차이는 무엇인가?
채점 기준으로 내 답안 점검하기
- Botnetz가 Alice source IP로 spoofed query를 보낸다고 쓴다.
- Open resolver가 큰 response를 Alice에게 보낸다고 표시한다.
- 목표 침해가 Verfügbarkeit임을 말한다.
- DNSSEC는 automatic prevention이 아니며 response size 한계를 언급한다.
답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.
0/4 slots
프로토콜/시나리오 프레임 보기
Eve's bots, then open DNS resolvers
open DNS resolvers, then Alice's server my.server.com
spoofed-source DNS queries and amplified DNS responses
botnet plus source IP spoofing and access to amplifying resolvers
anti-spoofing ingress/egress filtering, resolver rate limiting/closed recursion, DDoS scrubbing, response-size controls
DNSSEC authenticates DNS data but does not prevent spoofed-source reflection and may increase response size
정답과 핵심 해설 확인하기
Bots -> resolvers: spoofed DNS queries with Alice as source; resolvers -> Alice: amplified DNS responses; DNSSEC does not automatically stop the availability attack.
- Eve/Botnetz -> open DNS resolvers: DNS query, source IP spoofed as Alice/my.server.com
- open DNS resolvers -> Alice my.server.com: large DNS responses
- Alice server: receives amplified unsolicited traffic and loses availability
authenticity improves, availability attack remains; larger signed answers can increase amplification
개념부터 다시 보는 상세 풀이
BEGINNER LESSON
5-(c) DNS amplification DDoS를 화살표로 완전히 설명하기
ZERO-BASE START
정말 아무것도 모른다고 가정하고 시작합니다
전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.
기초 개념 01
네트워크에서 누가 누구에게 무엇을 보내는가
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
네트워크는 여러 장치가 정해진 protocol에 따라 packet 또는 message를 주고받는 시스템이다. Client는 서비스를 요청하는 쪽, server는 서비스를 제공하는 쪽이다. IP address는 네트워크에서 장치를 찾는 주소이고 port는 한 장치 안에서 어떤 프로그램과 통신할지 구분하는 번호다. Router는 목적지 네트워크를 보고 packet을 다음 경로로 전달한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Packet
네트워크에서 header와 payload를 갖고 전달되는 데이터 단위입니다.
IP address
IP 계층에서 출발지와 목적지 host/interface를 식별하는 주소입니다.
Port
한 host 안에서 어떤 application/service가 데이터를 받을지 구분하는 번호입니다.
Protocol
통신 참여자가 message 형식과 순서를 해석하기로 합의한 규칙입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 송신자와 수신자를 먼저 적는다.
- 출발지·목적지 IP와 port를 구분한다.
- 중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
- 응답이 어느 방향으로 돌아오는지 그린다.
왜 여기서 많이 틀릴까요?
하나의 port 번호가 그 port를 이용하는 데이터의 의미까지 보장하지는 않는다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
기초 개념 02
DNS와 resolver, cache를 처음부터 이해하기
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
DNS는 이름으로 전화번호를 찾는 분산 전화번호부다. Resolver는 여러 전화번호부 기관에 대신 문의하는 안내원이고 cache는 최근 찾아본 번호를 메모해 두는 수첩이다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
사람은 tu-darmstadt.de 같은 domain name을 사용하지만 packet은 IP address로 전달된다. DNS는 이름을 IP와 다른 정보로 바꾸는 분산 데이터베이스다. 사용자의 질문을 대신 처리하는 프로그램이 recursive resolver이고, authoritative nameserver는 특정 zone의 공식 record를 가진다. Resolver는 받은 답을 TTL 동안 cache해 같은 질문을 빠르게 답한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
DNS
domain 이름을 IP 주소 등 resource record로 찾아주는 분산 이름 시스템입니다.
Recursive resolver
client 대신 여러 DNS server에 질의해 최종 답을 찾아주는 server입니다.
Cache
이전에 받은 DNS 답을 일정 시간 저장해 재사용하는 공간입니다.
TTL
DNS record를 cache에서 얼마나 오래 재사용할 수 있는지 나타내는 시간값입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 사용자 stub resolver가 recursive resolver에 이름을 묻는다.
- Cache에 유효한 답이 있으면 즉시 사용한다.
- 없으면 root, TLD, authoritative nameserver 방향으로 위임을 따라간다.
- 받은 record를 TTL 동안 저장한다.
왜 여기서 많이 틀릴까요?
Resolver와 authoritative nameserver를 같은 서버 역할로 쓰지 말고, cache에 오래된 거짓 답이 들어가는 cache poisoning과 전송 암호화를 구분한다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
기초 개념 03
DNS amplification: spoofing, reflection, amplification
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
공격자가 여러 가게에 작은 주문서를 보내면서 배송 주소를 피해자 집으로 적어, 가게들이 큰 상자를 모두 피해자에게 보내게 하는 상황이다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
DNS amplification은 작은 DNS query로 큰 response를 만들고, query의 source IP를 victim 주소로 위조해 response가 victim에게 가도록 하는 DDoS 방식이다. Source IP spoofing은 발신 주소를 거짓으로 적는 것, reflection은 중간 DNS resolver가 victim에게 답을 보내게 하는 것, amplification은 요청보다 응답이 더 큰 비율을 이용하는 것이다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Source IP spoofing
packet의 source IP를 victim 주소인 것처럼 위조하는 행위입니다.
Reflection
공격자가 제3의 server들이 victim에게 response를 보내게 만드는 구조입니다.
Amplification
작은 request로 더 큰 response를 만들어 공격 traffic 양을 증폭하는 효과입니다.
Open resolver
불특정 외부 client의 recursive DNS 질의를 받아주는 resolver입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- Bot은 source IP를 victim IP로 위조한 작은 UDP DNS query를 보낸다.
- Open resolver는 query를 처리한다.
- 큰 DNS response가 위조된 주소인 victim에게 전달된다.
- 많은 bot과 resolver의 응답이 victim의 bandwidth를 소모한다.
왜 여기서 많이 틀릴까요?
DNSSEC는 response에 signature를 추가해 응답을 더 크게 만들 수 있으며, source spoofing과 open resolver 문제를 직접 제거하지 않으므로 이 DDoS를 자동 차단하지 않는다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
기초 개념 04
DoH와 DNSSEC는 서로 다른 문제를 해결한다
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
DoH는 전화번호부 안내원에게 가는 통화를 도청하기 어렵게 암호화한 전화선이고, DNSSEC는 전화번호부 항목 자체에 발행 기관의 위조하기 어려운 도장을 찍는 것이다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
DNS over HTTPS(DoH)는 사용자와 선택한 resolver 사이의 DNS message를 HTTPS 안에 넣어 전송한다. 주변 Wi-Fi나 단순한 중간 관찰자가 질문을 쉽게 읽거나 바꾸기 어렵게 하지만 resolver 자체는 질문을 본다. DNSSEC는 DNS record에 digital signature를 붙여 resolver가 authoritative data의 출처와 무결성을 검증하게 한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
DoH
DNS over HTTPS로 client와 resolver 사이 DNS message를 HTTPS 안에 암호화합니다.
DNSSEC
DNS record에 대한 signature chain으로 data origin과 integrity를 검증하는 확장입니다.
Authenticity
받은 정보가 주장된 권한 있는 출처에서 왔는지를 확인하는 성질입니다.
Transport encryption
통신 구간에서 제3자가 내용을 읽거나 쉽게 바꾸지 못하게 하는 보호입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 공격자가 사용자와 resolver 사이에 있는지 resolver의 cache를 공격하는지 구분한다.
- DoH는 transport privacy를, DNSSEC는 signed data validation을 제공한다.
- DoH만으로 악성 resolver나 poisoned cache의 거짓 답을 자동 검증하지는 못한다.
왜 여기서 많이 틀릴까요?
HTTPS를 사용한다는 이유만으로 DNS answer의 진위성이 자동 보장된다고 쓰면 안 된다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
핵심부터 말하면 Eve의 bot들은 UDP DNS query의 source IP를 Alice 서버 주소로 위조해 여러 공개 resolver에 보낸다. Resolver들은 작은 요청보다 큰 DNS response를 Alice에게 보내고, Alice는 요청하지 않은 대량 응답 traffic으로 대역폭·처리 자원이 소진된다. DNSSEC는 응답 진위를 보호할 뿐 이 spoofing/reflection을 막지 않으며 서명 자료로 응답이 커져 amplification이 증가할 수도 있다.
이 글에서 익힐 것
DoS·DDoS·reflection·amplification을 구분한다.
UDP source IP spoofing이 가능한 이유를 이해한다.
bot, resolver, victim 각 역할과 packet 방향을 정확히 그린다.
amplification factor를 요청·응답 크기로 계산한다.
DNSSEC의 authenticity와 availability 공격을 구분한다.
공격의 전제조건과 실질 방어책을 설명한다.
Four core terms
-
DDoS
여러 분산된 공격원으로 victim의 availability를 훼손.
-
Reflection
공격자가 직접 victim에게 답을 보내지 않고 제3자 DNS server가 victim에게 response를 보내게 함.
-
Amplification
작은 query 하나가 더 큰 response를 만들므로 공격자가 보낸 traffic보다 victim이 받는 traffic이 커짐.
-
IP spoofing
packet header의 source IP를 bot 주소가 아니라 Alice 주소로 위조해 response 목적지를 Alice로 만듦.
왜 그런지 이해하기
전통적 DNS query는 주로 UDP를 사용한다.
UDP에는 TCP의 3-way handshake처럼 상대가 source address를 실제로 소유했는지 먼저 확인하는 연결 설정이 없다.
공격 network가 egress source-address validation을 하지 않으면 bot이 Alice IP를 source로 넣은 packet을 보낼 수 있다.
Resolver는 packet header를 믿고 response를 source IP인 Alice에게 보낸다.
DNS가 TCP로 fallback할 수 있어도 amplification 공격의 핵심은 spoof 가능한 UDP response다.
Actors
-
Eve
botnet에 공격 명령을 내리고 query type/domain을 선택.
-
Bots
Alice source IP로 위조한 작은 DNS queries를 다수 생성.
-
Open recursive resolvers 또는 응답 가능한 DNS servers
질의를 처리하고 위조된 source인 Alice에게 큰 responses를 반사.
-
Alice/my.server.com
질의하지 않았지만 대량 DNS responses를 받아 availability를 잃는 victim.
단계별로 따라가기
Step
0. 준비
Detail
Eve는 많은 bot과 외부에서 질의를 받아주는 DNS resolver/server 목록, 그리고 큰 응답을 만드는 질의를 준비한다.
Step
1. 명령
Detail
Eve → Botnetz: Alice 서버를 target으로 attack하라는 control message. 시험 그림에 선택적으로 표시.
Step
2. 위조 query
Detail
각 bot → 여러 DNS resolvers: UDP DNS query, IP source=Alice의 IP, destination=resolver:53. 실제 sender는 bot이지만 header에는 Alice가 sender처럼 보인다.
Step
3. 처리
Detail
Resolver는 query를 정상 처리하고 response를 생성한다. 요청보다 큰 RRset·DNSSEC data 등이 response에 포함될 수 있다.
Step
4. 반사 응답
Detail
DNS resolvers → Alice: large DNS responses. Resolver는 공격 의도를 몰라도 위조 source 때문에 reflector가 된다.
Step
5. 피해
Detail
수천 resolver의 응답이 Alice로 집중되어 inbound bandwidth, firewall/CPU 등을 소진하고 정상 사용자가 접속하지 못한다.
Arrow diagram template
Eve ── attack command ──▶ Botnetz
Bot₁ ─┐
Bot₂ ─┼─ UDP DNS query, spoofed source IP = Alice ──▶ Open DNS Resolver₁…N
Botₙ ─┘
Resolver₁ ─┐
Resolver₂ ─┼─ large DNS responses ──▶ Alice / my.server.com
Resolverₙ ─┘
Alice: unsolicited amplified traffic → bandwidth exhaustion → unavailable
Amplification math
Formula
Amplification Factor = response bytes / query bytes
시험 답안으로 정리하기
Bot이 60-byte query를 보내고 resolver가 3,000-byte response를 보내면 factor=3000/60=50이다.
시험 답안으로 정리하기
10,000 bots가 각각 초당 100개의 60-byte query를 보내면 attacker-side query payload는 약 60MB/s이고 factor 50이면 victim-side response payload는 약 3,000MB/s가 될 수 있다. 실제 값은 protocol overhead·rate limit·fragmentation에 따라 달라진다.
Lesson
공격자는 자신의 uplink만으로 직접 보낼 때보다 제3자 응답 크기를 이용해 traffic을 확대한다.
Preconditions
bot이 있는 network에서 spoofed source IP packet이 외부로 나갈 수 있어야 한다.
DNS resolver/server가 공격자 요청에 응답해야 한다. 무제한 open recursion은 특히 위험하다.
query가 요청보다 충분히 큰 response를 유발해야 한다.
많은 bot·reflector와 victim으로 모이는 경로가 있어야 실질적인 DDoS 규모가 된다.
Dnssec effect
DNSSEC는 RRSIG·DNSKEY 등으로 DNS data의 origin authenticity와 integrity를 검증한다.
공격 query가 legitimate record를 요청하는 것 자체를 금지하지 않는다.
Resolver는 위조된 source IP가 실제 Alice인지 DNSSEC로 검사하지 않는다. DNSSEC는 IP source authentication 프로토콜이 아니다.
서명·키 record가 response에 추가되어 byte size가 커지면 amplification factor가 더 커질 수 있다.
따라서 DNSSEC 사용은 공격을 자동 차단하지 않으며, 경우에 따라 공격에 이용되는 response 크기를 늘릴 수 있다.
결론은 'DNSSEC가 나쁘다'가 아니다. DNS data authenticity라는 다른 보안 목표를 해결하며 운영자는 amplification 방어를 별도로 적용해야 한다.
어떻게 방어하는가
어떻게 방어하는가
BCP 38 / ingress-egress filtering
Where
ISP/access network
Effect
자신의 주소 대역이 아닌 spoofed source packet이 나가지 못하게 해 reflection의 근본 전제를 차단.
어떻게 방어하는가
Open recursion 제한
Where
Recursive resolver operator
Effect
신뢰된 client/network에만 recursion을 제공해 reflector 악용을 줄임.
어떻게 방어하는가
Response Rate Limiting(RRL)
Where
DNS server
Effect
동일 victim/pattern으로 나가는 response 속도를 제한.
어떻게 방어하는가
Minimal responses와 불필요한 large response 축소
Where
DNS configuration
Effect
amplification factor를 낮춤.
어떻게 방어하는가
DDoS scrubbing/Anycast/CDN
Where
Victim/서비스 운영
Effect
대량 traffic을 분산·필터링하지만 source spoofing 근본 해결과는 다름.
문제를 푸는 순서
1단계: 세 주체 Botnetz, DNS resolvers, Alice를 배치한다.
2단계: bot→resolver 화살표에 'small UDP DNS query'와 'source IP spoofed as Alice'를 반드시 쓴다.
3단계: resolver→Alice 화살표에 'large DNS response'를 쓴다.
4단계: Alice availability/bandwidth exhaustion을 표시한다.
5단계: reflection과 amplification이라는 용어를 붙인다.
6단계: DNSSEC는 authenticity 제공, spoofing/flooding 미차단, response 확대 가능이라고 별도 답한다.
시험장에서는 이렇게 쓰기
Six point german
Die Bots senden kleine UDP-DNS-Anfragen an viele offene Resolver und fälschen dabei Alices IP-Adresse als Quelladresse. Die Resolver schicken ihre deutlich größeren Antworten deshalb an Alices Server my.server.com; die reflektierte und verstärkte Antwortmenge erschöpft dessen Bandbreite beziehungsweise Ressourcen und verletzt die Verfügbarkeit. DNSSEC verhindert dies nicht, weil es DNS-Daten authentisiert, aber keine IP-Quelladressen prüft; durch zusätzliche Signaturen und Schlüssel können Antworten sogar größer und der Verstärkungsfaktor höher werden.
Labels
Botnetz → Resolver: kleine DNS-Anfrage, Source-IP=Alice (spoofed)
Resolver → Alice: große DNS-Antwort
Alice: Überlastung/Verfügbarkeitsverlust
자주 틀리는 지점
Bot이 Alice에게 직접 DNS query를 보낸다고만 그리는 것. resolver라는 reflector가 빠진다.
Resolver가 bot에게 response를 보낸다고 그리는 것. spoofed source 때문에 Alice로 간다.
Alice의 domain name을 source IP field에 문자 그대로 넣는다고 이해하는 것. 실제 packet에는 Alice 서버의 IP가 들어간다.
amplification을 bot 수가 많아지는 것만으로 설명하는 것. 작은 query 대비 큰 response 비율이 핵심이다.
DNSSEC가 서명되지 않은 공격 query를 거부해 DDoS를 막는다고 쓰는 것. DNS query 자체는 서명할 필요가 없다.
DNSSEC가 아무 쓸모없다고 쓰는 것. data authenticity에는 중요하지만 availability 공격 범위가 다르다.
IP spoofing 방어로 DNSSEC만 제안하는 것. BCP38 source-address filtering이 직접적이다.
한 줄로 기억하기
Eve가 Alice 이름으로 식당에 작은 주문서를 수천 장 보낸다. 식당들은 큰 배달 상자를 Alice 집으로 보낸다. DNSSEC는 상자 내용에 진짜 식당 도장을 찍지만, 주문자가 진짜 Alice인지 확인하지 않는다.
스스로 확인하기
-
bot packet의 실제 sender와 header source는 각각 누구인가?
실제 sender는 bot이고 header source IP는 Alice로 spoof된다.
-
왜 resolver response가 bot이 아니라 Alice로 가는가?
UDP query의 source IP가 Alice 주소로 위조됐기 때문이다.
-
60-byte query가 3000-byte response를 만들면 amplification factor는?
50.
-
DNSSEC가 이 공격을 막지 못하는 가장 핵심 이유는?
DNS data를 인증할 뿐 UDP/IP source address를 인증하거나 flooding을 차단하지 않기 때문이다.
-
source spoofing을 직접 줄이는 network 방어는?
BCP38 ingress/egress source-address filtering.
설명의 근거
Gedächtnisprotokoll Computersystemsicherheit WS2025_26.md, Networking / DNS, 5-(c), 6 Punkte.
Vorlesung 08 Domain Name System — DNS amplification/reflection 및 DNSSEC.
Übung 5 Lösung — DNS attacks와 방어.
예제로 확인하기
-
네트워크에서 누가 누구에게 무엇을 보내는가을 구체적인 순서로 보기
IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.
송신자와 수신자를 먼저 적는다.
출발지·목적지 IP와 port를 구분한다.
중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
응답이 어느 방향으로 돌아오는지 그린다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
-
DNS와 resolver, cache를 처음부터 이해하기을 구체적인 순서로 보기
DNS는 이름으로 전화번호를 찾는 분산 전화번호부다. Resolver는 여러 전화번호부 기관에 대신 문의하는 안내원이고 cache는 최근 찾아본 번호를 메모해 두는 수첩이다.
사용자 stub resolver가 recursive resolver에 이름을 묻는다.
Cache에 유효한 답이 있으면 즉시 사용한다.
없으면 root, TLD, authoritative nameserver 방향으로 위임을 따라간다.
받은 record를 TTL 동안 저장한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
-
DNS amplification: spoofing, reflection, amplification을 구체적인 순서로 보기
공격자가 여러 가게에 작은 주문서를 보내면서 배송 주소를 피해자 집으로 적어, 가게들이 큰 상자를 모두 피해자에게 보내게 하는 상황이다.
Bot은 source IP를 victim IP로 위조한 작은 UDP DNS query를 보낸다.
Open resolver는 query를 처리한다.
큰 DNS response가 위조된 주소인 victim에게 전달된다.
많은 bot과 resolver의 응답이 victim의 bandwidth를 소모한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
-
DoH와 DNSSEC는 서로 다른 문제를 해결한다을 구체적인 순서로 보기
DoH는 전화번호부 안내원에게 가는 통화를 도청하기 어렵게 암호화한 전화선이고, DNSSEC는 전화번호부 항목 자체에 발행 기관의 위조하기 어려운 도장을 찍는 것이다.
공격자가 사용자와 resolver 사이에 있는지 resolver의 cache를 공격하는지 구분한다.
DoH는 transport privacy를, DNSSEC는 signed data validation을 제공한다.
DoH만으로 악성 resolver나 poisoned cache의 거짓 답을 자동 검증하지는 못한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
이 문제가 어려운 이유
짧은 문제 문장 ‘Eve가 Botnetz로 Alice의 server my.server.com을 DNS-Amplification-Angriff로 unerreichbar하게 만들려 한다. Botnetz, DNS-Resolver, Alice server 사이 communication을 표시하고 DNSSEC 사용 시 달라지는지 설명하라.’ 안에 정의, 조건, 처리 순서가 압축되어 있습니다. 아래 예시에서는 이를 한 단계씩 펼쳐 확인합니다.
AI 구두시험용 프롬프트
한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-network-dns-003의 채점 프레임으로 스스로 채점하라. 문제: Eve가 Botnetz로 Alice의 server my.server.com을 DNS-Amplification-Angriff로 unerreichbar하게 만들려 한다. Botnetz, DNS-Resolver, Alice server 사이 communication을 표시하고 DNSSEC 사용 시 달라지는지 설명하라.
학습 기록