読み方 : ディーエヌエスシンクホール

DNSシンクホール【DNS sinkhole】ブラックホールDNS

別名  :シンクホールサーバ/インターネットシンクホール

概要

DNSシンクホールとはDNSサーバを利用したセキュリティ対策の一つで、マルウェア配布サイトやC&Cサーバなど不正なホストのアドレスを問い合わせられた際に、本来とは異なる偽のアドレス情報を応答し、悪質な通信先への到達を遮断する手法。
DNSシンクホールのイメージ画像

パソコンやスマートフォンなどのDNSクライアントが、フィッシングサイトボットネットの司令塔となるC&Cサーバといった悪質なホスト名前解決を試みた場合に作動する。管理者があらかじめ用意したアドレスを応答として返すことで、本来の宛先への接続を未然に防ぐ仕組みである。

誘導先には管理下にある安全なサーバを指定することが多く、クライアントが接続を試みると、危険なサーバへの接続を試みていた旨を知らせる警告メッセージが表示される。これにより、利用者は気付かないまま行っていた不正な通信を認識でき、被害の発生前に通信を遮断できる。

誘導先のアドレスとして、クライアント自身を指すループバックアドレス127.0.0.1)や、存在しないアドレス(0.0.0.0)を応答し、警告などは行わずに単純に接続を不成立にさせるのみとする場合もある。こうした接続の試行履歴はアクセスログとして記録され、組織内の端末がマルウェアに感染した予兆や事実を早期に検知し、感染端末を特定するための手掛かりとしても活用される。

DNSシンクホールは、企業などの組織の内部ネットワークにおいて、端末からの名前解決要求に応答する「フルサービスリゾルバ」(DNSキャッシュサーバ)に適用されることが多いセキュリティ対策である。組織内の端末がマルウェアに感染し、外部のC&Cサーバと通信を試みた場合でも、内部でその通信を検知・遮断できるため、感染の拡大や情報の外部流出を防ぐ効果が期待できる。また、インターネットサービスプロバイダISP)やセキュリティ機関が司法当局と連携し、多くの利用者が接続するDNSキャッシュサーバなどで実施し、大規模なボットネットの通信を遮断してネットワークの壊滅を図る場合もある。

なお、この対策の運用には、悪性ドメインに関する脅威情報を継続的に更新する必要がある。短期間で生成・破棄されるドメインを大量に用いる手法を採るボットネットには追従が難しい場合がある。対象ドメインの判定を誤ると、正規のサイトへの接続まで遮断してしまうリスクがある。近年では通信経路が暗号化されたDNSの普及によって、経路上で応答を差し替える手法が成立しにくくなる状況も生じている。

(2026.6.29更新)
 

他の辞典等による「DNSシンクホール」の解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。