Open DNS

Darbo stočių programinės įrangos instaliavimas ir priežiūra, įvairūs archyvavimo skriptai ir kt.

Open DNS

Standartinė Artūras-M » Tre Lie 05, 2006 12:08 am

Open DNS problema žinoma seniai. Nori uždosinti serverį kuriame sukasi DNS serveris, reiškia duodi vienu metu užklausą vardo kuris yra palaikomas tame serveryje sakykim kokiem 300 skirtingų serverių kurie leidžia viešas užklausas. Nežinau ar tiek užteks, nebandžiau, nors ne kartą mano serveriai buvo tokiu būdu prispausti ;)
Problemos sprendimas „per užpakalį“ kalbant liaudiškai. Tai yra viešų užklausų uždraudimas „recursive lookups“. Mano manymu toks sprendimas yra neetiškas ir labai įdingas. Iš idėjops, DNS yra viešas servisas iš prigimties. Tai tas pats, kas telefono knyga pagal vardą ir pavardę. Liaudiškai kalbant, norint kad vaikas nedarytų į kelnes, jam reikia neduoti valgyti  ;D
Mano įsitikinimu, sprendimas turėtų būti kitoks. Tai yra labai nesunku fiksuoti iš kur atėjo užklausos sugeneravę daugybę UDP paketų vienam nuskriaustam serveriui. Suvedus rezultatus išsiaiškinti ryšio tiekėją ir tokius ryšio tiekėjus traukti į Black list'ą. Kas nori apsisaugoti nuo DOS, naudojasi šiuo sąrašu ir automatiškai blokuoja bet kokį prisijungimą prie savo DNS ( o gal apskritai prie serverio). Iš esmės analogiškai SPM apsaugai. Gaunasi, kad nukentės tas, iš kieno tinklų buvo siunčiama inicijuojanti ataką užklausa. Tokiu būdu ryšio tiekėjai bus priversti savo kieme įvesti tvarką ir susitvarkyti savo DNS serverius, gal būt blokuoti prisijungimą prie svetimų DNS serverių.
Vartotojo avataras
Artūras-M
Moderatorius
Moderatorius
 
Pranešimai: 145
Užsiregistravo: Pir Bir 26, 2006 12:35 am
Miestas: Kaunas

Re: Open DNS

Standartinė saint » Tre Lie 05, 2006 3:41 pm

aha,

o kaip užfiksuoti iš kur atėjo? ;) pvz turiu 10k open dns servų, kurie leidžia rekursiją ir paprašau jų pakutent tavo dns servą. gauni 10k užklausų iškart, kiekviena iš skirtingo servo. jūsų ėjimas?

blacklistai irgi nepadės. bo kai užspoofins normalų resolverį - tai jis ir bus įtrauktas į blacklistą.

taip pat galim užblokuoti visus dns serverius, kad negalėtų vienas prie kito jungtis (svetimi gi) - bus naudos daug, niekas negalės querinti ir dos'inti ;)
e-solutions ;)
Vartotojo avataras
saint
Naujokas
Naujokas
 
Pranešimai: 7
Užsiregistravo: Ket Bir 29, 2006 12:39 pm
Miestas: Vilnius

Re: Open DNS

Standartinė Artūras-M » Tre Lie 05, 2006 6:56 pm

saint rašė:o kaip užfiksuoti iš kur atėjo? ;) pvz turiu 10k open dns servų, kurie leidžia rekursiją ir paprašau jų pakutent tavo dns servą. gauni 10k užklausų iškart, kiekviena iš skirtingo servo. jūsų ėjimas?


Loguose matysiu servų IP kurie užklausė vienu metu. Parašius tų kelių DNS servų adminui manau labai greitai sužinosiu IP iš kurio buvo padaryta užklausa. Tą IP raportuoju black listui. Toliau jau niekadėjo provaiderio reikalas....

saint rašė:taip pat galim užblokuoti visus dns serverius, kad negalėtų vienas prie kito jungtis (svetimi gi) - bus naudos daug, niekas negalės querinti ir dos'inti ;)


Esmė tame, kad yra masė DNS serverių stambių interneto tiekėjų kurie yra atviri ir nesiruošia užsidaryti. Ir norint dosinti, visiškai nereikia žiūrėti į mažus DNS serverius kurie palaiko ganėtinai ribotą vardų kiekį. Visų pirma jau vien dėl to, kad žymiai paprasčiau surasti blogietį būtent mažų serverių loguose. Tuo tarpu tokio TEO serveryje manau ta užklausa greičiau pranyktų ;)
Vartotojo avataras
Artūras-M
Moderatorius
Moderatorius
 
Pranešimai: 145
Užsiregistravo: Pir Bir 26, 2006 12:35 am
Miestas: Kaunas

Re: Open DNS

Standartinė saint » Tre Lie 05, 2006 7:42 pm

berods tamstai neteko prižiūrėt rimtesnių dns serverių ;)

na paprastai high volume dns serveriuose logingas yra tik failed. kiekvieną query logint - būtų absurdas.
antra - kol chebra susiruoš atsakyt apie tai, kas kada querino - tai praeis tiek mėn, kad logų nebebus.

o ar serveris palaiko milijonus vardų ar vieną - visiškai nesvarbu, darant recursive dos. ypač, kad dažnas adminas, kuris nemoka uždaryt recursinių queries - nemoka ir logingo įjungti.
e-solutions ;)
Vartotojo avataras
saint
Naujokas
Naujokas
 
Pranešimai: 7
Užsiregistravo: Ket Bir 29, 2006 12:39 pm
Miestas: Vilnius

Re: Open DNS

Standartinė Artūras-M » Tre Lie 05, 2006 8:21 pm

saint rašė:berods tamstai neteko prižiūrėt rimtesnių dns serverių ;)


Interneto ryšio neteikiu, man tai tiesiogiai nėra aktualu. Dėl tvarkos savo DNS serveriuose esu uždraudęs recursines užklausas, tačiau man vis tiek sunkiai suvokiama, kodėl turėčiau tai daryti, jeigu internete milijonai stambių interneto tiekėjų Open DNS.

saint rašė:na paprastai high volume dns serveriuose logingas yra tik failed. kiekvieną query logint - būtų absurdas.


Loginti apache visas užklausas nėra absurdas, tuo tarpu DNS jau absurdas. Niekas neasko kad laikyti logus 5 metus. Bet bent savaitiniai nepamaišytų. [/quote]

saint rašė:antra - kol chebra susiruoš atsakyt apie tai, kas kada querino - tai praeis tiek mėn, kad logų nebebus.


Teisybė, kad abuse adresas yra proforma. Tačiau čia taip pat turi būti įvesta tvarka. Jeigu neatsako abuse, taip pat traukti į juodus sąrašus tame tarpe ir SMTP. Labai greitai po to į abuse gautus laiškus atsakinės tą pačią dieną, gal net tą pačią valandą  ;D
Vartotojo avataras
Artūras-M
Moderatorius
Moderatorius
 
Pranešimai: 145
Užsiregistravo: Pir Bir 26, 2006 12:35 am
Miestas: Kaunas


Grįžti į Hostingo saugumas

Dabar prisijungę

Vartotojai naršantys šį forumą: Registruotų vartotojų nėra ir 1 svečias

cron