<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Bind. Drop вместо refuse</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html</link>
    <description>Здравствуйте!&lt;br&gt;Подскажите, можно ли настроить bind игнорировать запросы?&lt;br&gt;Сейчас использую allow-query &#123; mynet; &#125;&lt;br&gt;но на все остальные запросы он отвечает REFUSE. А хотелось бы что бы он их игнорировал.&lt;br&gt;Для этой цели подходит blackhole, но если загнать туда все адреса, например !mynet - то он перестанет работать вобще, тк не будет посылать никаких запросов никому, кто не входит в mynet.&lt;br&gt;</description>

<item>
    <title>Bind. Drop вместо refuse (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#9</link>
    <pubDate>Fri, 07 Aug 2020 08:29:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; смысл - ботнеты которые ддосят через днс-усилители высканять хост через день, а &lt;br&gt;&amp;gt;&amp;gt; рекурсивыные халявщики и так быстро поймут что халява кончилась )))) &lt;br&gt;&amp;gt; ну попробуют высканить этот хост - так смысл? хост то уже не &lt;br&gt;&amp;gt; работает как усилитель.&lt;br&gt;&lt;br&gt;В общем после устранения проблемы ботнет продолжает слать поддельные пакеты, хотя сервер отвечает пакетами такого же размера, как и полученные.&lt;br&gt;&lt;br&gt;Меня эт маленько заколебало, поэтому патч:&lt;br&gt;&lt;br&gt;https://superuser.com/questions/1565547/have-bind9-drop-non-authorative-queries/1575735#1575735&lt;br&gt;https://serverfault.com/questions/438515/bind-blackhole-for-invalid-recursive-queries/1029128#1029128&lt;br&gt;&lt;br&gt;&lt;br&gt;&#096;&#096;&#096;&lt;br&gt;--- bind9-9.9.5.dfsg/bin/named/query.c.orig        Thu Aug  6 21:56:57 2020&lt;br&gt;+++ bind9-9.9.5.dfsg/bin/named/query.c     Thu Aug  6 22:08:15 2020&lt;br&gt;&#064;&#064; -1038,7 +1038,7 &#064;&#064;&lt;br&gt;                                         sizeof(msg));&lt;br&gt;                        ns_client_log(client, DNS_LOGCATEGORY_SECURITY,&lt;br&gt;                                      NS_LOGMODULE_QUERY, ISC_LOG_INFO,</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (Fullmetal8ender)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#8</link>
    <pubDate>Wed, 31 Oct 2012 09:46:37 GMT</pubDate>
    <description>&amp;gt; вариант третий - лимитить пакеты на 53 UDP фареволом (bind не помню умеет сам лимитить запросы или нет)&lt;br&gt;&lt;br&gt;Насколько я помню - умеет. Наверное остановлюсь на этом варианте.&lt;br&gt;Спасибо за ответы.&lt;br&gt;&lt;br&gt;&lt;br&gt;ПС&lt;br&gt;&amp;gt; т.е. ты пытаешься одновременно решить две абсолютно противоположные задачи 1) держать авторитативный сервер (т.е. он должен быть доступен для всех) 2) сделать blackhole (закрыть &amp;gt; для всех) пора бы уже это понять&lt;br&gt;&lt;br&gt;Это вовсе не противоположные вещи, тк авторитетным должен он быть только для определенных зон, а blackhole для остальных запросов. Просто я предполагал что есть такая возможность.&lt;br&gt;Кстати, вариант с двумя view тоже довольно заманчив, подумаю что с ним можно сделать.&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#7</link>
    <pubDate>Wed, 31 Oct 2012 05:16:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; вариант второй поглумится - настраиваешь 2 view &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 1) для своих клиентов: нормальный для резолвинга + свои авторитативные зоны &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 2) для внешного мира: свои авторитативные зоны + делаешь заглушки на все &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; широкоиспользуемые домены и отдаешь на любые запросы адресок какого нибудь порносайта.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; вариант третий - лимитить пакеты на 53 UDP фареволом (bind не помню &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; умеет сам лимитить запросы или нет) &lt;br&gt;&amp;gt;&amp;gt; вариант четвертый - сменить IP и хостнейм сервера, произвести коррекцию делегирования размещенных &lt;br&gt;&amp;gt;&amp;gt; на сервере зон.&lt;br&gt;&amp;gt; смысл - ботнеты которые ддосят через днс-усилители высканять хост через день, а &lt;br&gt;&amp;gt; рекурсивыные халявщики и так быстро поймут что халява кончилась )))) &lt;br&gt;&lt;br&gt;ну попробуют высканить этот хост - так смысл? хост то уже не работает как усилитель.&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#6</link>
    <pubDate>Wed, 31 Oct 2012 05:14:51 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Сейчас блокирую такие запросы фаерволом. Можно настроить fail2ban, но мне кажется было &lt;br&gt;&amp;gt; бы проще всего что бы он дропал такие запросы.&lt;br&gt;&amp;gt; Ответ refuse по моему плох тем, что судя по логам его игнорируют &lt;br&gt;&amp;gt; и продолжают слать запросы, а сервер на ответ тратит свои ресурсы. &lt;br&gt;&lt;br&gt;fail2ban может и не помочь, если используется spoofing (или как там оно по аглицки-то пишется). Поэтому же будут игнорироваться и ответы от вашего сервера.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (Pahanivo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#5</link>
    <pubDate>Wed, 31 Oct 2012 05:13:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; вариант первый - рефузить и забыть (ripe.net - это не тебя скорее &lt;br&gt;&amp;gt;&amp;gt; ддосят а райпы, ты как усилитель используешься) &lt;br&gt;&amp;gt;&amp;gt; вариант второй поглумится - настраиваешь 2 view &lt;br&gt;&amp;gt;&amp;gt; 1) для своих клиентов: нормальный для резолвинга + свои авторитативные зоны &lt;br&gt;&amp;gt;&amp;gt; 2) для внешного мира: свои авторитативные зоны + делаешь заглушки на все &lt;br&gt;&amp;gt;&amp;gt; широкоиспользуемые домены и отдаешь на любые запросы адресок какого нибудь порносайта.&lt;br&gt;&amp;gt;&amp;gt; вариант третий - лимитить пакеты на 53 UDP фареволом (bind не помню &lt;br&gt;&amp;gt;&amp;gt; умеет сам лимитить запросы или нет) &lt;br&gt;&amp;gt; вариант четвертый - сменить IP и хостнейм сервера, произвести коррекцию делегирования размещенных &lt;br&gt;&amp;gt; на сервере зон.&lt;br&gt;&lt;br&gt;смысл - ботнеты которые ддосят через днс-усилители высканять хост через день, а рекурсивыные халявщики и так быстро поймут что халява кончилась ))))&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#4</link>
    <pubDate>Wed, 31 Oct 2012 05:08:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Ответ refuse по моему плох тем, что судя по логам его игнорируют &lt;br&gt;&amp;gt;&amp;gt; и продолжают слать запросы, а сервер на ответ тратит свои ресурсы.&lt;br&gt;&amp;gt; вариант первый - рефузить и забыть (ripe.net - это не тебя скорее &lt;br&gt;&amp;gt; ддосят а райпы, ты как усилитель используешься) &lt;br&gt;&amp;gt; вариант второй поглумится - настраиваешь 2 view &lt;br&gt;&amp;gt; 1) для своих клиентов: нормальный для резолвинга + свои авторитативные зоны &lt;br&gt;&amp;gt; 2) для внешного мира: свои авторитативные зоны + делаешь заглушки на все &lt;br&gt;&amp;gt; широкоиспользуемые домены и отдаешь на любые запросы адресок какого нибудь порносайта. &lt;br&gt;&amp;gt; вариант третий - лимитить пакеты на 53 UDP фареволом (bind не помню &lt;br&gt;&amp;gt; умеет сам лимитить запросы или нет) &lt;br&gt;&lt;br&gt;вариант четвертый - сменить IP и хостнейм сервера, произвести коррекцию делегирования размещенных на сервере зон.&lt;br&gt;&lt;br&gt;вариант пятый - сменить bind на сервер, который умеет требуемую функцию&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (Pahanivo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#3</link>
    <pubDate>Wed, 31 Oct 2012 05:02:32 GMT</pubDate>
    <description>&amp;gt; Спасибо за ответ, но этот вариант не совсем подходит.&lt;br&gt;&amp;gt; ДНС сервер отвечает за несколько зон, поэтому он должен отвечать на запросы &lt;br&gt;&amp;gt; извне.&lt;br&gt;&lt;br&gt;т.е. ты пытаешься одновременно решить две абсолютно противоположные задачи 1) держать авторитативный сервер (т.е. он должен быть доступен для всех) 2) сделать blackhole (закрыть для всех)&lt;br&gt;пора бы уже это понять&lt;br&gt;&lt;br&gt;&amp;gt; Для каждой зоны прописано allow-query &#123; any; &#125;; &lt;br&gt;&amp;gt; А в опциях указано allow-query &#123;  mynet; &#125; &lt;br&gt;&amp;gt; Таким образом он отвечает на запросы для зон, за которые отвечает сам, &lt;br&gt;&amp;gt; и на рекурсивные запросы с моих сетей. Всем остальным он отвечает &lt;br&gt;&amp;gt; refuse.&lt;br&gt;&lt;br&gt;ну дак а blackhole это глобальный параметр, и как я понимаю твои allow-query не работают&lt;br&gt;&lt;br&gt;&amp;gt; Но я вижу что часто к серверу обращаются с разными рекурсивными запросами. &lt;br&gt;&amp;gt; Видимо тк он долгое время был открыт кто-то им воспользовался. Еще &lt;br&gt;&amp;gt; периодически подвергаюсь атакам типа запрос зоны ANY/ripe.net с дикой частотой.&lt;br&gt;&amp;gt; Сейчас блокирую такие запросы фаерволом. Можно настроить fail2ban, но мне каже</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (Fullmetal8ender)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#2</link>
    <pubDate>Wed, 31 Oct 2012 04:30:37 GMT</pubDate>
    <description>Спасибо за ответ, но этот вариант не совсем подходит.&lt;br&gt;ДНС сервер отвечает за несколько зон, поэтому он должен отвечать на запросы извне.&lt;br&gt;Для каждой зоны прописано allow-query &#123; any; &#125;;&lt;br&gt;А в опциях указано allow-query &#123;  mynet; &#125;&lt;br&gt;Таким образом он отвечает на запросы для зон, за которые отвечает сам, и на рекурсивные запросы с моих сетей. Всем остальным он отвечает refuse.&lt;br&gt;Но я вижу что часто к серверу обращаются с разными рекурсивными запросами. Видимо тк он долгое время был открыт кто-то им воспользовался. Еще периодически подвергаюсь атакам типа запрос зоны ANY/ripe.net с дикой частотой. &lt;br&gt;Сейчас блокирую такие запросы фаерволом. Можно настроить fail2ban, но мне кажется было бы проще всего что бы он дропал такие запросы.&lt;br&gt;Ответ refuse по моему плох тем, что судя по логам его игнорируют и продолжают слать запросы, а сервер на ответ тратит свои ресурсы.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Drop вместо refuse (Pahanivo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/93973.html#1</link>
    <pubDate>Tue, 30 Oct 2012 13:48:28 GMT</pubDate>
    <description>&amp;gt; Здравствуйте!&lt;br&gt;&amp;gt; Подскажите, можно ли настроить bind игнорировать запросы?&lt;br&gt;&amp;gt; Сейчас использую allow-query &#123; mynet; &#125; &lt;br&gt;&amp;gt; но на все остальные запросы он отвечает REFUSE. А хотелось бы что &lt;br&gt;&amp;gt; бы он их игнорировал.&lt;br&gt;&amp;gt; Для этой цели подходит blackhole, но если загнать туда все адреса, например &lt;br&gt;&amp;gt; !mynet - то он перестанет работать вобще, тк не будет посылать &lt;br&gt;&amp;gt; никаких запросов никому, кто не входит в mynet.&lt;br&gt;&lt;br&gt;blackhole Specifies a list of addresses that the server will not accept queries from or use to resolve a&lt;br&gt;query. Queries from these addresses will not be responded to. The default is none.&lt;br&gt;&lt;br&gt;ну собстна все верно :)&lt;br&gt;чем плох ответ refuse?&lt;br&gt;&lt;br&gt;попробуй прописать форвадерами днс провайдера, включи форвард онли, исключи форвардеров из блекхоул&lt;br&gt;&lt;br&gt;есть еще и фаревол&lt;br&gt;</description>
</item>

</channel>
</rss>
