Prosíme přihlašte se nebo zaregistrujte.

Přihlašte se svým uživatelským jménem a heslem.
Vaše pomoc je stále potřeba!

Autor Téma: Ochrana DNS Bind  (Přečteno 4634 krát)

kdavid

  • Návštěvník
  • Příspěvků: 23
Ochrana DNS Bind
« kdy: 20 Listopadu 2013, 21:27:50 »
ZDravim,

potreboval by som ochranit DNS server beziaci na Ubuntu server 12.04. Jedna sa o BIND.
Mam nahodene rozhranie webmin cez co to nastavujem. DNSko je rekurzivne a cachovacie na prekladanie adries pre dost velku siet.

Fungovat to fungovalo donedavna, ale naposledy som tam mal 80 Mbit DDOS utok. Utok smeroval na port 53 UDP.

Neviete niekto poradit ako najlepsie ochranit dns server ktory sluzi ako pre domenove zaznami tak aj ako DNS resolver.

Velmi pekne dakujem za radu.


Myghael

  • Návštěvník
  • Příspěvků: 99
  • Si vis pacem, para bellum.
    • FantasyWiki
Re:Ochrana DNS Bind
« Odpověď #1 kdy: 23 Listopadu 2013, 18:52:00 »
Firewall a zahazovat všechno z vnějšku, pokud to není potřeba. Nebo třeba na den banovat IP která pošle více než XY požadavků za hodinu.
Lenovo ThinkPad R61 8918DFG Intel Core2Duo T8100 2,1 GHz, 4 GB DDR2-667, Intel 965PM, nVidia NVS140M, Hitachi 160 GB SATA2, Ubuntu Server 14.04.2 LTS x86_64, Xfce + Gnome Classic + awesome
Na serverech Debian Stable x86_64 (doma) nebo AlexanderaServer UNIX (v práci).
Všechny desktopy mám diskless + PXE boot ze serveru - běhá to cca. tak rychle jako klasický HDD.

kdavid

  • Návštěvník
  • Příspěvků: 23
Re:Ochrana DNS Bind
« Odpověď #2 kdy: 24 Listopadu 2013, 23:03:55 »
Firewall a zahazovat všechno z vnějšku, pokud to není potřeba. Nebo třeba na den banovat IP která pošle více než XY požadavků za hodinu.

Zakazovan z vonku nemozem podla mna. Minimalne potrebujem mat otvoreny port 53 TCP/UDP na zone transfer pokial dobre viem.

ntz_reloaded

  • Lokaj
  • Závislák
  • ***
  • Příspěvků: 3735
  • skill :: ur home erly
Re:Ochrana DNS Bind
« Odpověď #3 kdy: 24 Listopadu 2013, 23:08:02 »
http://www.linuxquestions.org/questions/linux-server-73/iptables-rate-limit-to-block-ddos-931931/

^^ prvni hit v guglu pri dotazu: iptables 53 port drop ddos .. a urcite se pujde zeptat lepe :)
tikejte mi, taky Vam tikam ...
song of the day - openSUSE, openindiana, DuckDuckGo
The noise ain't noise anymore, who's to blame, WHO'S TO BLAME ??

kdavid

  • Návštěvník
  • Příspěvků: 23
Re:Ochrana DNS Bind
« Odpověď #4 kdy: 24 Listopadu 2013, 23:32:52 »
http://www.linuxquestions.org/questions/linux-server-73/iptables-rate-limit-to-block-ddos-931931/

^^ prvni hit v guglu pri dotazu: iptables 53 port drop ddos .. a urcite se pujde zeptat lepe :)

Vdaka,

tak som postavil pravidlo na zaklade merania poctu paketov od zdrojovej ip na cielovy port UDP 53. Napriklad kto prekroci 3500 paketov za 1 minutu sa zaradi na 24hodin na blacklist .

kdavid

  • Návštěvník
  • Příspěvků: 23
Re:Ochrana DNS Bind
« Odpověď #5 kdy: 25 Listopadu 2013, 08:41:50 »
Takze vysledok je taky ze mi do rana prestalo fungovat delegovanie domen a v blackliste som mal cca 18 tis IP adries.

Petr Merlin Vaněček

  • Moderátor
  • Závislák
  • ***
  • Příspěvků: 5058
    • Lomítkáři
Re:Ochrana DNS Bind
« Odpověď #6 kdy: 25 Listopadu 2013, 08:52:35 »
Kolik je domén v tom poolu? Jakou mají TTL jednotlivé záznamy?
Stiskni CTRL + W ...
80% mozku tvoří kapalina ... u některých brzdová

kdavid

  • Návštěvník
  • Příspěvků: 23
Re:Ochrana DNS Bind
« Odpověď #7 kdy: 25 Listopadu 2013, 10:06:28 »
Mam tam kolem 60 domen. TTL je vsechno default BIND.

kdavid

  • Návštěvník
  • Příspěvků: 23
Re:Ochrana DNS Bind
« Odpověď #8 kdy: 25 Listopadu 2013, 10:24:43 »
Mam tam kolem 60 domen. TTL je vsechno default BIND.
Dodavam ze som mal nastavene zadanie DOS utocnikov tak, ze jedna IP nemohla mat viac ako 5000 paketov / 1 minuta

 

Provoz zaštiťuje spolek OpenAlt.