The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Кучи DNS запросов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (DNS / Linux)
Изначальное сообщение [ Отслеживать ]

"Кучи DNS запросов"  +/
Сообщение от Прохожий (??) on 13-Авг-13, 23:45 
Неделю наблюдаю с различных адресов идут кучи DNS запросов. Выяснилась противная весч, что начинается сие после рекурсивного запрося от ya.ru . Может оно и параноя, но все же....
Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Кучи DNS запросов"  +/
Сообщение от Etch on 14-Авг-13, 03:49 
Срочно убрать рекурсивный днс-сервер из открытого доступа - это дыра в безопасности и источник ДДОС-атак.
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

3. "Кучи DNS запросов"  +/
Сообщение от Дядя_Федор on 14-Авг-13, 12:35 
> Срочно убрать рекурсивный днс-сервер из открытого доступа - это дыра в безопасности
> и источник ДДОС-атак.

Поддерживаю коллегу. Доступ к рекурсии и кэшу ДНС ТОЛЬКО с обслуживаемых сетей.
Сначала прописываем acl "my_nets" { 127.0.0.0/8, список своих сетей };
В секции options:
allow-recursion { my_nets; };
Туда же - allow-query-cache, я бы еще порекомендовал allow-query. Если сервер является авторитетным сервером для зоны (зон) - добавлять allow-query { any; }; в секции описания каждой зоны.
Ну где-то так. :)
ПыСы: Мы недели две назад обнаружили в нашей абонентской сети порядка 200 железок-роутеров, воторые позволяли релэить СНАРУЖИ ДНС-запросы на наши ДНС-сервера. Нагрузка возросла существенно. Обнаружилось, что все они оказались железками-ротуерами Zyxell nbg334. При дефолтных настройках эта зараза позволяет использовать роутер в качестве DNS-релэя. И использовать таким образом в качестве источника ДНС-флуда наших серверов. Тех.поддержка сейчас ведет усиленную работу для исправления этого "бага" зукселя. Прошивка при этом стоит самая крайняя - но железки древние, от 2010 года - обновления для них не выпускаются.

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

4. "Кучи DNS запросов"  +/
Сообщение от Etch on 15-Авг-13, 04:35 
> Прошивка при этом стоит самая крайняя

Обновить до последней не пробовали?

Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "Кучи DNS запросов"  +/
Сообщение от Дядя_Федор on 15-Авг-13, 08:36 
>> Прошивка при этом стоит самая крайняя
> Обновить до последней не пробовали?

Крайняя=последняя. :) Простите за профессиональный (по прошлой профессии) слэнг. Это явная ошибка производителей. Как я указал выше - роутер в ДЕФОЛТНЫХ настройках может использоваться в качестве ДНС-релэя. Для флуда ДНС провайдера (нас, в данном случае) ДНС-запросами. Если бы сервер не имел кэширования - то можно было бы предположить, что наши ДНС используются в качестве ботнета для атаки DNS amplyfier для атаки определенных доменов. Но это не так - запрос на NS сервера атакуемого домена формируются только один раз, потом испольуется кэш до истечения TTL. Если интересно - могу список запрашиваемых доменов привести. Он один и тот же. Анализируя ситуацию - парсил нетфлоу-файлы. Источники мы выявили и перекрыли часть на магистральной циске. География источников разная - и Нидерланды, и Украина, и Чехия и т.д. Но всегда источники UDP-запросов идут с одного IP. Много-много. С одного IP (нашего внутреннего) формируется в итоге порядка 7-9 запросов в секунду. Лупят не наугад, а, по видимому, составив предварительно список уязвимых роутеров. Их получить можно запросто. Например, вот такой командой dig @IP_адрес domain_name. Если ответ получен - IP можно использовать в качестве ДНС-релэя.


Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

2. "Кучи DNS запросов"  +/
Сообщение от ACCA (ok) on 14-Авг-13, 07:02 
> что начинается сие после рекурсивного запрося от ya.ru . Может оно
> и параноя, но все же....

Ни разу не паранойя - грёбаные маркетологи + тупые спецслужбы за ними.

Мне эти уроды сломали маршрутизацию - пытались "потихоньку" перенаправить в свой прокси. Три месяца бодался, в конце концов пришлось устраивать публичный скандал с матами и битьём морд. А потом - о чудо! Latency упала в 4 раза.

Хотя провайдеры ещё те козлы - MPLS over ATM. :(

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру