Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4015 Windows Server, AD и Роли

Защита от подмены кэша DNS (Cache Poisoning) в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы атак DNS Cache Poisoning

Подмена кэша DNS (DNS Cache Poisoning / Kaminsky Attack) происходит, когда злоумышленник отправляет фальшивые авторитетные ответы на рекурсивные запросы вашего DNS-сервера. При успешной атаке клиенты перенаправляются на фишинговые IP-адреса.

ПризнакГде проявляетсяРиск безопасности
Некорректные IP внешних ресурсовЛокальные DNS-клиентыПерехват конфиденциальных данных и корпоративной почты
Массовые запросы с нестандартных портовАнализатор трафика / DNS LogПопытка подбора Transaction ID запроса
Event ID 4015 / DNS Server WarningЖурнал DNS ServerКритический сбой или переполнение таблиц кэша

Пошаговая настройка защиты DNS-сервера от подмены кэша

  1. Включите блокировку кэша (DNS Cache Locking): данный механизм запрещает перезаписывать записи в кэше до истечения их TTL. Оптимальный процент блокировки — 100%:
    Set-DnsServerSetting -CacheLockingPercent 100 -Force
  2. Включите защиту от загрязнения кэша (Secure Cache Against Pollution): сервер будет игнорировать записи в секции Additional/Authority, если они не относятся к запрашиваемому домену:
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\DNS\Parameters" -Name "SecureResponses" -Value 1 -Type DWord -Force; Restart-Service -Name DNS -Force
  3. Настройте проверку DNSSEC для исходящих рекурсивных запросов:
    Set-DnsServerSetting -EnableDnsSec $true
  4. Очистите скомпрометированный системный кэш DNS:
    Clear-DnsServerCache -Force

Совет: Всегда используйте пересылку (DNS Forwarders) только на проверенные защищенные DNS-серверы (например, 1.1.1.1, 8.8.8.8 или шлюзы с защитой Quad9).

💡 Практика специалистов: Убедитесь, что на внешнем межсетевом экране не включена жесткая фиксация портов DNS (DNS Inspection / Fixup), которая сбрасывает динамический порт запроса в статический UDP 53, нивелируя защиту пула сокетов.

Частые вопросы (FAQ)

Что такое Cache Locking простыми словами?

Это защита кэша Windows DNS, которая блокирует изменение или перезапись закэшированной записи злоумышленником до тех пор, пока не истечет ее оригинальное время жизни (TTL).

Как злоумышленники проводят атаку Каминского на DNS?

Они генерируют тысячи запросов к несуществующим субдоменам целевого сайта и одновременно забрасывают DNS-сервер поддельными ответами, пытаясь угадать 16-битный ID транзакции и UDP-порт.

Влияет ли CacheLockingPercent на производительность DNS?

Нет, это встроенный алгоритм фильтрации памяти, который не создает вычислительной нагрузки на процессор.

Как проверить содержимое кэша DNS-сервера Windows?

Используйте команду Show-DnsServerCache в PowerShell или оснастку DNS Manager (узел 'Кэшированные поиски').

Полезные материалы
Рекомендуем