Перейти к содержимому
Калькуляторы

ACL от DNS Amplification на стороне аплинка

Приветствую!

 

А подскажите, пожалуйста, кто сталкивался.

Когда сеть провайдера под DDoS-атакой от DNS-серверов и хочется попросить аплинк повесить ACL на порту...

Допустим, аплинк зарежет весь UDP/53 в нашу сторону, за исключением, допустим, Third-party ДНС (Google, Йандекс, CloudFlare и т.д.) , и трафика на мои рекурсивные ДНС-ы.

Но как быть с клиентским рекурсивными ДНС-ами?

 

Кто как делал?

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

No problem!
Просканируйте сеть и найдите сервера на клиентских ip. Добавьте в исключение вместе со своими.
Вопрос "зачем это надо" не поднимаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

2 часа назад, floop сказал:

No problem!
Просканируйте сеть и найдите сервера на клиентских ip. Добавьте в исключение вместе со своими.
Вопрос "зачем это надо" не поднимаю.

Спасибо. Только сканировать ДНСы не всегда возможно, они могут не отвечать на запросы из-за пределов локальной сети...

Более действенный способ - анализ трафика на предмет исходящих ДНС запросов за пределы сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@TheUser Вы же на аплинке блокировать хотите. Если он в пределах локалки отвечает, то и не потеряет ничего. Потеряет тот кто держит авторитативный сервер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@zhenya` давайте сразу реферальную ссылку, чего уж

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

9 часов назад, zhenya` сказал:

qrator вам покажет проблемы с вашей сети.

Постарайтесь научиться ясно излагать свои мысли. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

https://radar.qrator.net регаетесь, подтверждаете владение AS. Получаете статистику по проблемам на своей AS. Все абсолютно бесплатно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

8 часов назад, zhenya` сказал:

https://radar.qrator.net регаетесь, подтверждаете владение AS. Получаете статистику по проблемам на своей AS. Все абсолютно бесплатно.

Уже лучше.

Спасибо, уже зареган. Но есть какой-то дискомфорт от этой компании...

Но вопрос касается не проблем на сети в виде открытых резолверов и т.д., а способа защиты сети от атак извне.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В 23.04.2020 в 10:53, TheUser сказал:

Но есть какой-то дискомфорт от этой компании...

А в чём дискомфорт ?

 

В 22.04.2020 в 13:42, TheUser сказал:

Но как быть с клиентским рекурсивными ДНС-ами?

 

Кто как делал?

 

Никак.

Если атакующий грамотный - он в эти IP вычислит и в них и нальёт.

L7-прокси DNS для таких вещей нужно строить.

:(

Но Qrator умеет такие штуки делать :)

Изменено пользователем Kirya
Добавление.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.