[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: tentative de DOS sur DNS, réponses?



Le 06/02/2014 21:50, François Boisson a écrit :
Bonjour à tous

J'ai régulièrement et depuis belle lurette des essais de demandes récursives
sur mon DNS (en gros 3500 par jour). Ce sont des demandes espacées d'une 50 de
secondes émanant de la chine (essentiellement de 202.46.0.0/16). Cependant
depuis 2-3 jours, la technique change et j'ai affaire à un flux pouvant
atteindre une 50 de demandes à la seconde. La machine n'est pas très puissante
et elle a accusé le coup, pas sur la charge (elle est resté à un niveau
très raisonnable (<=2-3), mais dans le temps de réponse réseau notamment du
serveur NTP.
Je suis très confiant sur la configuration du serveur DNS (la multitude de
lignes «denied» la confirmant) mais deux petites choses me perturbent:

1) L'origine de ces requêtes est variée. Y-a-t-il une faiblesse récente
permettant de faire une attaque avec un rebond sur un serveur DNS (celui ci
renvoyant un paquet UDP d'erreur)? (Je ne sais pas si je me fais bien
comprendre)

2) Y-a-t-il un paramétrage permettant d'être silencieux à une requête non
autorisée? (peut être cela n'est pas souhaitable)

Merci de toute réponse

François Boisson

Bonsoir,

1/ C'est l'attaque à la mode, avec NTP, les enfants jouent facilement avec hélas...

2/ Si tu sais quelles machines ont besoin du ntp/dns/autre_service_en_udp de ton serveur, le plus simple est de limiter via iptables/filter quelles ip ont le droit de causer sur les ports 53/123/etc, ainsi la requête ne finit pas au niveau de ton démon qui logue...

Un article de Stéphane Bortzmeyer pour NTP : http://www.bortzmeyer.org/ntp-reflexion.html et DNS : http://www.bortzmeyer.org/dns-attaque-ns-point.html

Bonne lecture :-)

D.S.


Reply to: