Перейти к содержимому
Калькуляторы

Ddos DNS flood Mikrotik

Добрый день!

Сегодня столкнулись с неприятной ситуацией, с мониторинга стали сыпаться сообщения о высокой загрузки CPU на брасах и бордерах. Начали выяснять и видим что летит флуд траффик на DNS клиентских устройств, а именно атаке подвергались оптические терминалы Eltex NTU-RG-14xx, у всех белые IP.  Самое странное что на них DNS закрыт. Пока проблему решили запретом 53 порта из вне на все клиентские подсети на бордере. Подскажите, кто сталкивался с такой проблемой, каким правилом на бордере запретить подобный трафик? В роли бордера CCR1036. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну вы уже правильно трафик закрыли на 53 порт к абонентам. Можно конечно типа fail2ban собрать, но лучше заблокировать и все. Иногда встречаются устройства, который свои DNS запросы отправляют с 53 порта и на этом же порту ждут ответ, не по RFC. Таким отдельно разрешить и ratelimit настроить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Блокируйте input и Forward на 53 UDP. Сталкивался с такой проблемой

Изменено пользователем HarDik

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.