خطوات الاستخدام
1. أدخل متوسط حجم الاستعلام (avgQuerySize) بالبايت: هذا هو متوسط حجم حزم DNS التي تمر عبر الشبكة. في البروتوكول العادي، نادراً ما يتجاوز حجم استعلام DNS 100 بايت. إذا كان متوسط الحجم أكبر بكثير (مثلاً 500 بايت أو أكثر)، فقد يشير ذلك إلى توجيه بيانات مشفرة أو مضغوطة داخل نفق DNS. القيم الطبيعية تتراوح بين 40-60 بايت للاستعلامات النصية وعادةً ما تكون أقل من 100 بايت للاستعلامات الثنائية.
2. أدخل تكرار الاستعلام (queryFrequency) بالاستعلامات في الثانية: يقيس هذا عدد استعلامات DNS المرسلة لكل ثانية في المتوسط. في الشبكات العادية، يتراوح التكرار بين 1-10 استعلامات في الثانية لكل جهاز (حسب النشاط). عندما يزيد التكرار عن 50 أو 100 استعلام في الثانية، قد يكون ذلك علامة على هجوم نفق DNS حيث يحاول المهاجم نقل كمية كبيرة من البيانات عبر DNS. يرجى ملاحظة أن بعض التطبيقات المشروعة قد تسبب معدلات عالية، لذا يجب النظر في السياق.
3. أدخل الانتروبيا (entropy) على مقياس من 0 إلى 1: الانتروبيا تقيس العشوائية في أسماء النطاقات التي يتم الاستعلام عنها. في الاستعلامات العادية، تكون أسماء النطاقات مألوفة (مثل google.com) ولها انتروبيا منخفضة (عادة أقل من 0.5). عند استخدام نفق DNS، يقوم المهاجم بتشفير البيانات في أسماء نطاقات تبدو عشوائية (مثل a3x8f2h4q9.example.com) مما يرفع الانتروبيا قريباً من 1. القيم فوق 0.7 تعتبر مثيرة للريبة.