LINUX.ORG.RU
ФорумAdmin

В чём смысл (sl): query: sl IN ANY +E(0)D

 ,


0

1

Последние два дня с серверов

inetnum: 217.12.105.0 - 217.12.105.255 netname: ALFA-BANK-COMMON2

идёт большой трафик на 53 порт, в запросе qtype=255 и QNAME=(sl) d в количество 1500 запросов в секунду, я насчитал 2794 сервера с которых льётся этот трафик

зачем они это далают?

★★

Обычная атака, смысл на минимальный запрос получить максимально большой ответ. Настолько помню, эти «sl/ANY» приходят давно почти на любой NS, сейчас посмотрел на своих, не 1500qps, но тоже есть.

yandrey
()
Ответ на: комментарий от yandrey

сейчас ответили из альфы

Добрый день! К вам прилетает зловредный трафик для совершения атаки DNS Amplification на ресурсы Альфа Банка путем IP Source Spoofing в адреса банка. …. Как вы понимаете, Альфа-Банк не может технически повлиять на блокировку трафика, создаваемого злоумышленниками на ваш ресурс.

то-есть они тут не причём? а вижу запросы и подсетей альфы

fMad ★★
() автор топика
Последнее исправление: fMad (всего исправлений: 1)
Ответ на: комментарий от yandrey

в общем, это не паразтный трафик, это запросы в которых подставной IP и порт, на который DNS сервер должен отправить ответ

то-есть, это не альфовцы ддосят, а ддосях альфовцев

придётся отключать UDP

fMad ★★
() автор топика
Ответ на: комментарий от vel

Резольвер не публичный, а только для 5 моих адресов, то-есть, по идее он не должен на них отвечать

Но входящие запросы идут, шли до itables, но канал то всё равно загружен

fMad ★★
() автор топика
Последнее исправление: fMad (всего исправлений: 1)