DNSシンクホール【DNS sinkhole】ブラックホールDNS
概要

パソコンやスマートフォンなどのDNSクライアントが、フィッシングサイトやボットネットの司令塔となるC&Cサーバといった悪質なホストの名前解決を試みた場合に作動する。管理者があらかじめ用意したアドレスを応答として返すことで、本来の宛先への接続を未然に防ぐ仕組みである。
誘導先には管理下にある安全なサーバを指定することが多く、クライアントが接続を試みると、危険なサーバへの接続を試みていた旨を知らせる警告メッセージが表示される。これにより、利用者は気付かないまま行っていた不正な通信を認識でき、被害の発生前に通信を遮断できる。
誘導先のアドレスとして、クライアント自身を指すループバックアドレス(127.0.0.1)や、存在しないアドレス(0.0.0.0)を応答し、警告などは行わずに単純に接続を不成立にさせるのみとする場合もある。こうした接続の試行履歴はアクセスログとして記録され、組織内の端末がマルウェアに感染した予兆や事実を早期に検知し、感染端末を特定するための手掛かりとしても活用される。
DNSシンクホールは、企業などの組織の内部ネットワークにおいて、端末からの名前解決要求に応答する「フルサービスリゾルバ」(DNSキャッシュサーバ)に適用されることが多いセキュリティ対策である。組織内の端末がマルウェアに感染し、外部のC&Cサーバと通信を試みた場合でも、内部でその通信を検知・遮断できるため、感染の拡大や情報の外部流出を防ぐ効果が期待できる。また、インターネットサービスプロバイダ(ISP)やセキュリティ機関が司法当局と連携し、多くの利用者が接続するDNSキャッシュサーバなどで実施し、大規模なボットネットの通信を遮断してネットワークの壊滅を図る場合もある。
なお、この対策の運用には、悪性ドメインに関する脅威情報を継続的に更新する必要がある。短期間で生成・破棄されるドメインを大量に用いる手法を採るボットネットには追従が難しい場合がある。対象ドメインの判定を誤ると、正規のサイトへの接続まで遮断してしまうリスクがある。近年では通信経路が暗号化されたDNSの普及によって、経路上で応答を差し替える手法が成立しにくくなる状況も生じている。