Exposição pública do servidor DNS
Uma nova camada de monitoramento contínuo para identificar Open DNS Resolvers e fortalecer a segurança da sua rede.
Um erro comum na configuração de servidores DNS recursivos é deixá-los acessíveis pela internet, permitindo que qualquer dispositivo externo envie consultas DNS. Nessa condição, o servidor passa a responder requisições de clientes não autorizados, o que pode causar consumo excessivo de recursos, degradação do desempenho e até mesmo ser explorado em ataques de amplificação por DNS (DNS Amplification).
Para ajudar a identificar esse tipo de vulnerabilidade antes que ela seja explorada, desenvolvemos a funcionalidade Exposição Pública do Servidor DNS, que realiza uma verificação contínua e automática dos ambientes monitorados.
A verificação é executada a cada 4 horas em locais que possuem um IP Público vinculado e que tenham realizado consultas DNS aos nossos servidores pelo menos uma vez. Caso seja identificado um servidor DNS recursivo exposto à internet (Open DNS Resolver), o sistema gera um alerta automaticamente.
Além de uma sinalização de Open DNS Resolver no local afetado, uma notificação é enviada aos endereços de e-mail cadastrados na página de notificações, permitindo que a equipe responsável tome as medidas necessárias o quanto antes.
O envio das notificações depende apenas de a opção Open DNS Resolver estar habilitada em Organização → Configurações → Notificações. Essa opção vem habilitada por padrão.
Enquanto a exposição permanecer, novas notificações serão enviadas a cada 4 horas, reforçando a necessidade de correção. Como se trata de uma vulnerabilidade que pode comprometer a segurança e a disponibilidade da rede, a recorrência dos alertas ajuda a garantir que o problema não passe despercebido.
Como proteger a rede
Para proteger a rede, é necessário criar regras de firewall que impeçam o servidor DNS de receber consultas originadas da Internet.
As regras de firewall devem restringir o acesso às portas 53/TCP e 53/UDP do servidor DNS, permitindo consultas apenas de endereços IP pertencentes à rede local ou às redes autorizadas.
Dessa forma, o servidor não aceitará consultas DNS provenientes de endereços IP públicos, evitando que seja utilizado como um resolvedor DNS aberto (Open DNS Resolver).
Teste manual
Após realizar a configuração para proteger a rede é possível utilizar a função Exposição Pública do Servidor DNS de forma manual pelo painel do Lumiun DNS para checar se está protegido e também para remover o aviso de Open Resolver Detected.
- Acesse os Locais.
- Cliquem em Configurações do local desejado.

- Localize a seção Exposição Pública do Servidor DNS e clique em Executar teste.
