domain-name-system – 面向公众的递归DNS服务器 – iptables规则

我们在 Linux机器上运行面向公众的递归DNS服务器.我们已经被用于DNS放大攻击.是否有任何推荐的iptables规则可以帮助缓解这些攻击?

显而易见的解决方案是将出站DNS数据包限制到某个流量级别.但我希望能找到一些更聪明的东西,以便攻击可以阻止流量到受害者的IP地址.

我搜索了一些建议和建议,但它们似乎都是“不要运行面向公众的递归名称服务器”.不幸的是,如果我们不这样做,我们就会陷入这样一种情况:不容易改变的事情将会破裂,这是由于十多年前在这些攻击成为问题之前做出的决定.

解决方法

整个事情就是一种“不是我的问题”的情况,这不是你真正的错,应该/可以通过采取适当的行动100%解决,无论它是多么“困难”或“难”,这就是终止你的打开递归服务器.

逐步淘汰:告诉客户该服务器自X日期起即将消失.在那之后,他们需要安装一个补丁(假设你有一个)来阻止它使用你的DNS服务器.这是一直这样做的.系统管理员,网络管理员,帮助台人员,程序员?我们懂了;这种生命终结事情一直在发生,因为供应商/服务提供商/合作伙伴的标准操作程序告诉我们在X日期之后停止使用某些东西.我们并不总是喜欢它,但它是IT生活中的事实.

您说您在当前设备上没有此问题,因此我假设您已通过固件更新或修补程序解决了此问题.我知道你说你不能触摸设备,但他们肯定可以吗?我的意思是,如果他们允许这些盒子基本上给你打电话回家,那么他们真的不应该知道谁在为他们的设备做什么;您可以为他们所知道的所有人设置反向代理设置,那么为什么不让他们安装补丁来修复此问题或告诉他们使用自己的DNS服务器.当然,您的设备支持DHCP;我想不出一个没有的网络设备(无论多大/体弱/奇怪).

如果你不能这样做,接下来要做的是控制谁可以访问你的递归服务器:你说“很难说”谁在使用它以及如何使用它,但现在是时候找出确定并开始放弃流量了不合法.

这些是“准军事/政府”组织,对吧?好吧,它们可能是他们拥有的合法网络块的一部分;这些设备不是动态IP背后的家用路由器.找出.联系他们,解释问题以及如何通过不强制固件或产品更换来节省他们的大量资金,只要他们能够确认设备将用于访问您的DNS服务器的网络/ IP地址.

这是一直这样做的:我有几个客户以这种方式限制外联网访问或HL7监听器给医疗保健合作伙伴;让他们填写表格并提供我应该期望来自的流量的IP和/或网络并不困难:如果他们想要访问外联网,他们必须给我一个IP或子网.这很少是一个不断变化的目标,所以你不会每天都被数以百计的IP变更请求所淹没:拥有数百个子网和数千个主机IP的大型校园医院网络经常给我我应该期待的少数IP地址或子网;再次,这些不是笔记本电脑用户一直在校园里闲逛,为什么我期望看到来自不断变化的IP地址的UDP源数据包呢?很明显,我在这里做了一个假设,但我敢打赌,这并不像你想象的那么多. 100多台设备.是的,这将是一个冗长的ACL,是的,它需要一些维护和沟通(喘气!)但它是完全关闭它之外的下一个最好的事情.

如果由于某种原因,通信渠道没有打开(或者某人太害怕或无法联系这些传统设备所有者并且正确地做到这一点),您需要建立正常使用/活动的基线,以便您可以制定一些其他策略可以帮助(但不能阻止)您参与DNS放大攻击.

长时间运行的tcpdump应该对传入的UDP 53进行过滤,并对DNS服务器应用程序进行详细的日志记录.我还想开始收集源IP地址/ netblocks / geoIP信息(你所有的客户都在美国吗?阻止其他一切)因为,正如你所说,你没有添加任何新设备,你只是提供一个传统为现有设施提供服务.

这也将帮助您了解所请求的记录类型,以及由哪些域,由谁以及以何种频率:为了使DNS放大按预期工作,攻击者需要能够请求大记录类型(1)到功能域(2).

>“大记录类型”:您的设备甚至需要TXT或SOA记录才能通过递归DNS服务器解析?您可以在DNS服务器上指定哪些记录类型有效;我相信它可能与BIND和Windows DNS有关,但你必须做一些挖掘.如果您的DNS服务器使用SERVFAIL响应任何TXT或SOA记录,并且该响应最少比预期的有效负载小一个数量级(或两个).显然你仍然是“问题的一部分”,因为欺骗的受害者仍然会从你的服务器获得那些SERVFAIL响应,但至少你没有锤击它们,也许你的DNS服务器从收获的列表中被“摘除”(s机器人随着时间的推移不使用“合作”.
>“功能域”:您可能只能将有效域名列入白名单.我在我的强化数据中心设置上执行此操作,其中服务器仅需要Windows Update,Symantec等才能运行.但是,您只是减轻了此时造成的伤害:受害者仍会受到来自服务器的NXDOMAIN或SERVFAIL响应的轰炸,因为您的服务器仍然会响应伪造的源IP.同样,Bot脚本也可能会根据结果自动更新它的打开服务器列表,因此这可能会删除您的服务器.

正如其他人所建议的那样,我也会使用某种形式的速率限制,无论是在应用程序级别(即消息大小,每个客户端的请求限制)还是防火墙级别(请参阅其他答案),但是,您将再次使用必须做一些分析,以确保您不会杀死合法的流量.

经过调整和/或训练的入侵检测系统(此处需要基线)应该能够检测源或容量随时间变化的异常流量,但可能需要定期进行保姆/调整/监控以防止误报和/或看看它是否真的阻止了攻击.

在一天结束时,你不得不怀疑所有这些努力是否值得,或者你是否应该坚持做正确的事情并且首先解决问题.

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


HTML代码中要想改变字体颜色,常常需要使用CSS样式表。CSS是一门用来描述网页上样式的语言,通过编写CSS代码可以实现网页中各元素的大小、颜色、字体等各种样式的控制。那么如何在HTML代码中应用CSS样式来改变字体颜色呢?这里为大家介绍一下。 首先,在HTML代码...
HTML代码如何让字体盖住图片呢?需要使用CSS的position属性及z-index属性。 img { position: relative; z-index: -1; } p { position: absolute; to...
HTML代码字体设置 在HTML中,我们可以使用标签来设置网页中的文字字体。常用的字体标签是font和style,下面我们来学习如何使用这些标签。 1. font标签 使用font标签可以改变文字的字体、颜色和大小。它有三个属性font-family、color和...
在网页设计中,HTML代码的字体和字号选择是非常重要的一个环节,因为它们直接关系到页面的可读性和视觉效果。 要指定文本的字体和字号,可以使用HTML中的样式属性。使用样式属性设置字体和字号,如下所示: <p style="font-family: Aria...
HTML(Hypertext Markup Language,超文本标记语言)是一种用于创建网页的标准语言。它由许多标签(一对尖括号包围的关键字)组成,这些标签告诉浏览器如何显示内容。使用HTML代码,我们可以轻松地创建各种类型的图像和图形,如太极图。 在HTM...
外链是指在一个网页中添加一个指向其他网站的链接,用户可以通过这个链接直接跳转到其他网站。在HTML中,实现外链的方法很简单,只需要使用标签就可以了。 <a href="http://www.example.com">这是一个外链,点击跳转到www.ex...
HTML代码是实现网页界面的基础,而网页中的各种表单则是用户和网站进行交互的重要方式之一。下面我们来介绍如何使用HTML代码实现一个简单的报名表格。 <form action="submit.php" method="post"> &lt...
HTML是一种标记语言,用于开发网站和其他互联网内容。字体是网站设计中的关键元素之一,它可以决定网站的整体风格和呈现效果。HTML提供了字体编辑器,使网站设计变得更加容易。 <font face="Arial"> 这里是Arial字体 &...
HTML代码中,字体样式是开发者们必备的一部分。在HTML中,我们可以通过特定的标签和属性设置字体的样式、颜色和大小,以达到更好的排版效果。 <p style="font-size: 14px; color: #333; font-family:...
HTML中的字体可以设为粗体,以强调文本信息。我们可以通过使用一些标签来实现这一功能。其中,常用的标签包括: 1. 标签:该标签会把文本加粗显示,语法如下: 这是一段加粗的文本 2. 标签:与标签作用相同,但语义更强,表示该文本内容的重要性。语法如下:...
HTML代码可以实现文件的上传和下载,在网页开发中相当常见。通过使用<input>标签和<form>标签,我们可以轻松创建一个文件上传表单。 <form action="upload.php" method="post" enct...
HTML代码非常常见于网页设计中。在一些需要处理时间相关数据的场景下,可能需要将时间戳转换为实际时间,这时候就需要使用一些特定的HTML代码。 function timeStamp2Time(time){ var date = new Date(time...
HTML是一种用于创建网页的标记语言。在HTML中,我们可以使用超链接标签实现下载文件到本地的功能。 具体实现步骤如下: <a href="文件的URL" download="文件名">下载文件</a> 其中,href属性是文件...
在HTML代码中,对于字体靠左对齐有各种方法。其中最简单的方式之一是使用pre标签。 使用pre标签可以保留一段文本中的空格和换行符,从而使代码排版更加整齐。下面是一个例子: <p>这是一个段落。</p> &lt...
HTML代码字典是一本解释HTML标记和属性的参考文献。这本字典中包含了最常用的HTML代码以及它们的属性和值的详细描述。 例如,以下是HTML代码字典中的一部分内容: <a href="url">link text</a> 在...
在网页开发过程中,遇到一些需要用户复制的内容,我们通常都会提供复制按钮,让用户更方便地复制所需内容。下面我们来介绍如何使用html代码实现一键复制的功能。 var copyBtn = document.querySelector('#copy-bt...
用户登录 欢迎来到公司登录界面,请输入用户名和密码登录 用户名: 密码: 代码解释: 第1行:定义了一个 HTML 文档 第2行:开始了 HTML 头部 第3行:定义了...
HTML 代码是用来创建网页的语言,它包含了许多不同的元素和属性,让我们可以在网页中添加各种不同的元素和内容,如文字、图片、链接等等。在编写 HTML 代码时,我们可以使用各种不同的样式来美化我们的网页,例如更改字体、颜色、大小等等。 font-family:...
HTML代码中的字体转移 在编写HTML代码时,我们经常会使用各种字体来增强页面的可读性和视觉效果。但是,有些字符或特殊符号可能会在HTML中具有不同的含义,这就需要使用字体转义转换成HTML可以正常显示的字符。 在HTML中,使用"&"符号表示一个特殊字符将要被转...
HTML 编程语言中,你可以使用字体属性来更改文本的字体大小、颜色和样式。其中,字体颜色是最常用的样式更改。在 HTML 中,你可以使用 "color" 属性来更改文本的颜色。下面是一个使用 "pre" 标签的代码示例,演示如何使用 "color" 属性来更改字体颜色...