Kurzprofil
DNS-Dienste müssen legitime Last von fehlerhaftem, missbräuchlichem und gezielt schädlichem Verkehr unterscheiden. dnsdist stellt dafür DNS-bewusste Regeln, Ratenbegrenzung, dynamische Sperren und detaillierte Laufzeitinformationen bereit.
Der Kurs entwickelt Schutzmaßnahmen schrittweise aus einer gemessenen Ausgangslage. Jede Regel wird auf Nebenwirkungen, Umgehungsmöglichkeiten und Auswirkungen auf legitime Clients geprüft; Ausnahmen und Rückfallwerte sind fester Bestandteil.
Inhaltsübersicht
- Kurzprofil
- Zielgruppe
- Voraussetzungen
- Bedrohungsbild und Messbasis
- Statische Regeln und Aktionen
- Ratenbegrenzung und Client-Gruppen
- Dynamische Sperren
- Missbrauchsmuster und Datenschutz
- Test und Kapazitätsreserve
- Betriebsrunbook und Störungsbearbeitung
- Praxisübungen
- Methodik
Zielgruppe
DNS- und Netzwerkbetrieb, IT-Sicherheit, SOC- und Incident-Response-Teams sowie Plattformverantwortliche für öffentliche oder stark belastete DNS-Dienste.
Voraussetzungen
Grundkenntnisse von dnsdist oder Teilnahme am Seminar zu Load Balancing und Hochverfügbarkeit. Sichere DNS- und Netzwerkkenntnisse werden vorausgesetzt.
Seminarinhalte
Modul 1: Bedrohungsbild und Messbasis
- Schritt 1: Volumenangriffe, Verstärkung, zufällige Subdomains, Tunneling und fehlerhafte Clients unterscheiden.
- Schritt 2: Normale Last nach Client, Abfragetyp, Name und Antwortstatus messen.
- Schritt 3: Schutzbedarf und tolerierbare Fehlblockierungsrate festlegen.
- Schritt 4: Eine belastbare Ausgangslinie vor jeder Regeländerung sichern.
Modul 2: Statische Regeln und Aktionen
- Schritt 1: Quellnetze, Abfragetypen, Namen und Paketmerkmale als Selektoren verwenden.
- Schritt 2: Blockieren, verwerfen, ablehnen und umleiten fachlich unterscheiden.
- Schritt 3: Regelreihenfolge und Überschneidungen sichtbar machen.
- Schritt 4: Regeln zunächst nur beobachten und erst danach wirksam schalten.
Modul 3: Ratenbegrenzung und Client-Gruppen
- Schritt 1: Grenzwerte aus Messdaten statt aus Schätzungen ableiten.
- Schritt 2: Einzeladressen und Präfixe angemessen zusammenfassen.
- Schritt 3: Burst-Verhalten und dauerhafte Überschreitung getrennt behandeln.
- Schritt 4: Vertrauenswürdige Infrastruktur mit eng begrenzten Ausnahmen versehen.
Modul 4: Dynamische Sperren
- Schritt 1: Laufzeitdaten in geeigneten Ringen und Zeitfenstern auswerten.
- Schritt 2: Schwellwerte für Antwortfehler, Abfrageraten und besondere Muster kombinieren.
- Schritt 3: Sperrdauer und Eskalation nach Wiederholung festlegen.
- Schritt 4: Aktive Sperren kontrollieren, erklären und vorzeitig aufheben.
Modul 5: Missbrauchsmuster und Datenschutz
- Schritt 1: Anzeichen für Tunneling und Datenabfluss in Namen und Abfragetypen erkennen.
- Schritt 2: Erkennung mit minimal notwendiger Protokollierung umsetzen.
- Schritt 3: Fehlalarme durch legitime große oder ungewöhnliche Antworten prüfen.
- Schritt 4: Befunde an nachgelagerte Sicherheitsprozesse übergeben.
Modul 6: Test und Kapazitätsreserve
- Schritt 1: Regeln mit aufgezeichnetem oder synthetischem Verkehr prüfen.
- Schritt 2: Auswirkungen auf UDP, TCP und verschlüsselte Frontends getrennt messen.
- Schritt 3: CPU-, Speicher- und Backend-Reserve während Schutzmaßnahmen überwachen.
- Schritt 4: Grenzwerte unter Wartungs- und Ausfallbedingungen erneut validieren.
Modul 7: Betriebsrunbook und Störungsbearbeitung
- Schritt 1: Alarm, Erstbewertung und Schutzstufe eindeutig definieren.
- Schritt 2: Notfallregeln mit Ablaufzeit und Freigabeverfahren vorbereiten.
- Schritt 3: Änderungen und aktive Sperren während eines Vorfalls dokumentieren.
- Schritt 4: Nach dem Vorfall Regeln, Schwellen und Ausnahmen anhand der Messdaten überarbeiten.
Praxisübungen
- Ermittlung einer Last- und Client-Baseline
- Aufbau statischer Regeln mit Beobachtungsphase
- Konfiguration von Ratenbegrenzung und Präfixgruppen
- Einrichtung dynamischer Sperren mit kontrollierter Ablaufzeit
- Simulation eines Abfrageanstiegs und eines Zufallsnamenangriffs
- Erstellung eines abgestuften Schutz- und Freigaberunbooks
Methodik
Schutzregeln werden nie blind aktiviert. Der Ablauf folgt Messung, Beobachtungsregel, kontrolliertem Test, schrittweiser Aktivierung und Nachmessung; vorbereitete Angriffsmuster zeigen Wirkung und Nebenwirkungen.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DNS- und Netzwerkbetrieb, IT-Sicherheit, SOC- und Incident-Response-Teams sowie Plattformverantwortliche für öffentliche oder stark belastete DNS-Dienste. |
| Voraussetzungen: | Grundkenntnisse von dnsdist oder Teilnahme am Seminar zu Load Balancing und Hochverfügbarkeit. Sichere DNS- und Netzwerkkenntnisse werden vorausgesetzt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
