bind 9.8.1 - wheezy - DDOS?

Fórumok

Hi!

Régi lenny-t váltottam le wheezy-re. Bind is cserélődött, ami egyrészt a belső hálót szolgálja ki, másrészt van rajta egy .hu domain.
Miután a zona filet átraktam és pár dolgot hozzáigazítottam az új bind-hez elindítottam és hiba nélkül fut, a domain.hu tesztere is hibátlannak mutatja. Viszont a logba a következőt látom:

===================================
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 93.170.127.96#16147: query (cache) 'isc.org/ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
==================================

Nem szerettem volna sokat beidézni, de másodpercenként rengeteg elutasítást oszt ki, ami kissé zavar. A réginél hasonlót nem láttam, de lehet csa azért nem, mert valamelyik default beállítás alapból letiltotta a hasonló üzeneteket.
Vagy kezdjek el aggódni és fail2ban felé nézegessek?

a syslog is örül neki:

===========
Dec 29 22:01:22 uzem-proxy rsyslogd-2177: imuxsock begins to drop messages from pid 3892 due to rate-limiting
===========

Előre is köszönöm a segítséget, ötleteket!

Hozzászólások

A kérdés továbbra is áll, a változás "csak" annyi, hogy néhány sor beillesztésével a bind-et megkértem, hogy mellőzze ezen sorok syslog-ba tolását és így más csendben van, de ettől még nem tetszik a dolog.

Amit olvasgattam (korábbi írások), ott sec hol-t emlegettek, de gyanítom a frissen tartott wheezy-t ez ebben a formában nem érinti.

Szóval van esetleg valakinek ötlete, olvasnivalója amit ajánlana?

Előre is köszönöm!

Párnapja nálam is előfordul, hogy folyamatosan isc.org-ot kérdezgetik.
Amíg nem volt engedélyezett a rekurzív névfeloldás, addig észrevehetetlen volt (nem látszott a logban sem kérés). Most, hogy szükségessé vált megnyitnom, pár nap alatt kicsit befűtöttek. Állandó, másodpercenként 10-30 kérés is érkezik, de a csúcs másodpercenként 280 kérés volt.
Ismételten blokkolva lettek a külső rekurzív lekérdezések, de még mindig nyomja, csak most a failek száma nő, nem a sucesseké. Védekezésként megaszontam a tűzfalnak, hogy droppoljon minden kérést arról a címről, de sokat nem segít, mert pikk-pakk IP-t vált, és folytatja ahol abbahagyta...

Valami ötlet valakinek esetleg?

--
openSUSE 12.2 x86_64

Hopp, azt hiszem megoldottam. (bár valaki megerősíthetne ebben)

Nos, észrevettem, hogy a DNS szerver host nevét akarja lekérni valami (nekem ez gyanús lett, mert a reverse DNS az ISP-mnél van és az ez irányú kérés alapban hozzá fut be). Ránéztem whois-re és kicsaptam az egész tartományt, aztán megszűnt a dolog (eltelt így több mint 30 óra, és nem jött több "támadás").

Az említett tartomány a 31.222.64.0 - 31.222.79.255. Ez több /23-ból állt össze. (ráértem és végig néztem :)) Javaslom akinek hasonló gondja van, próbálja meg tiltani az innen érkező csomagokat. Remélem tudok segíteni valakinek.

--
openSUSE 12.2 x86_64

Érdekes téma.
Megjelölöm későbbi olvasásra.