Her şey, gerçekten sizin hatanız olmayan ve "zor" veya "zor" durumdan bağımsız olarak, uygun eylemi gerçekleştirerek% 100 çözülmesi gereken / çözülebilen "sorunum değil" senaryosunun reeks . özyinelemeli sunucuyu aç .
Kullanıma alma: müşterilere bu sunucunun X tarihinden itibaren kullanımdan kaldırıldığını bildirin. Bu süreden sonra, DNS sunucunuzu kullanmasını durdurmak için bir düzeltme eki yüklemeniz gerekir (bir tane varsa). Bu her zaman yapılır. Sistem yöneticileri, ağ yöneticileri, yardım masası adamları, programcılar? Biz almak onu; bu kullanım ömrü sonu her zaman olur, çünkü bir satıcı / servis sağlayıcı / iş ortağı için X işletim tarihinden sonra bir şeyi kullanmayı bırakmamızı söylemesi için standart işletim prosedürü. Biz her zaman sevmiyoruz, ama bu BT'de yaşamın bir gerçeği.
Mevcut cihazlarda bu sorunun olmadığını söylüyorsunuz, bu yüzden bu sorunu bir ürün yazılımı güncellemesi veya yama ile çözdüğünüzü varsayıyorum. Söylediğin biliyorum sen cihazı dokunamıyorum, ama kesinlikle onlar? Sana ne esasen telefon evine bu kutuları izin eğer, gerçekten olamaz, demek o kimin yaptığını hakkında anal ne onların cihazlarına; tüm bildikleri için bir ters proxy kurulumuna sahip olabilirsiniz, o zaman neden bunları düzelten bir düzeltme eki yüklemelerine veya kendi DNS sunucularını kullanmalarını söylemelerine izin vermiyorsunuz . Elbette cihazınız DHCP'yi destekler; O (/ çelimsiz / garip kaç yaşında önemli değil) bir ağ cihazına düşünemiyorum yapmaz .
Bunu yapamazsanız, yapılacak bir sonraki şey , özyinelemeli sunucunuza kimlerin erişebileceğini denetlemektir : Kimin nasıl ve nasıl kullandığını "anlatmanın zor" olduğunu söylersiniz, ancak kesin olanı bulmanın ve trafiği düşürmeye başlamanın zamanıdır. meşru değil.
Bunlar "yarı-askeri / hükümet" örgütleri değil mi? Muhtemelen sahip oldukları meşru bir netblock'un parçasıdırlar; bu cihazlar dinamik IP'lerin arkasındaki ev yönlendiricileri değildir. Bulmak. Onlarla iletişime geçin, sorunu ve aygıtın DNS sunucunuza erişmek için kullanacağı netblock / IP adresini onaylayabilmeleri durumunda bir ürün yazılımını veya ürün değiştirmeyi zorlayarak nasıl çok para tasarrufu yaptığınızı açıklayın .
Bu her zaman yapılır: Extranet erişimini veya HL7 dinleyicilerini sağlık ortaklarına bu şekilde kısıtlayan birkaç müşterim var; o kadar zor değilbir form doldurmak ve IP ve / veya netblock sağlamak için ben trafik bekliyorum gerekir: extranet erişim istiyorlarsa, bana bir IP veya alt ağ vermek zorunda. Ve bu nadiren hareketli bir hedeftir, bu yüzden her gün yüzlerce IP değiştirme isteğiyle su altında kalabilirsiniz. beklediğim bir avuç IP adresi veya bir alt ağ; Yine, bunlar her zaman kampüste her zaman dolaşan dizüstü bilgisayar kullanıcıları değil, neden sürekli değişen bir IP adresinden UDP kaynak paketlerini görmeyi bekliyorum? Açıkçası burada bir varsayım yapıyorum, ama bahse girerim <100'lü cihaz için düşündüğünüz kadar değil. Evet, uzun bir EKL olacak ve evet,
Herhangi bir nedenle iletişim kanalları açık değilse (veya birileri bu eski cihaz sahipleriyle iletişim kurmaktan ve bunu düzgün bir şekilde yapmaktan rahatsız olmazsa), formüle edebilmek için normal bir kullanım / faaliyetin temelini oluşturmanız gerekir. DNS yükseltme saldırılarına katılmanıza yardımcı olacak (ancak engellemeyecek) bazı diğer stratejiler .
Uzun süren bir tcpdump
çalışma, gelen UDP 53 üzerinde filtreleme ve DNS sunucusu uygulamasında ayrıntılı günlük kaydı üzerinde çalışmalıdır. Ayrıca, kaynak IP adresleri / netblocks / geoIP bilgileri (ABD'deki tüm müşterileriniz mi var? Diğer her şeyi engelleyin) toplamaya başlamak istiyorum çünkü söylediğiniz gibi yeni cihaz eklemiyorsunuz , sadece eski bir mevcut kurulumlara servis.
Bu aynı zamanda anlamanıza yardımcı olacaktır kayıt türleri istenen ne ve ne için etki alanları, kime ve ne sıklıkla tarafından : amaçlandığı gibi çalışması DNS yükseltilmesi için, saldırganın ihtiyaçları talep edebilmek için büyük bir kayıt türü bir etmek (1) işleyen etki alanı (2).
"büyük kayıt türü": özyinelemeli DNS sunucunuz tarafından çözülebilmesi için cihazlarınızın TXT veya SOA kayıtlarına bile ihtiyacı var mı? DNS sunucunuzda hangi kayıt türlerinin geçerli olacağını belirtebilirsiniz; BIND ve belki de Windows DNS ile mümkün olduğuna inanıyorum, ancak biraz kazma yapmanız gerekecek. DNS sunucunuz SERVFAIL
herhangi bir TXT veya SOA kaydına yanıt veriyorsa ve en azından bu yanıt, amaçlanan taşıma yükünden daha küçük bir (veya iki) büyüklük sırasıdır. Açıkçası hala "sorunun bir parçası "sınız, çünkü sahte dosya kurbanı bu SERVFAIL
yanıtları sunucunuzdan almaya devam edecektir , ancak en azından onları çekiçlemiyorsunuzdur ve belki de DNS sunucunuz hasat listelerinden" listelendi " botlar zaman içinde "işbirliği" için kullanmazlar.
"işlevsel alan": yalnızca geçerli alan adlarını beyaz listeye ekleyebilirsiniz. Bunu, sunucuların çalışması için yalnızca Windows Update, Symantec vb.'ye ihtiyaç duyduğu sertleştirilmiş veri merkezi kurulumlarımda yaparım. Ancak, sadece bu noktada neden olduğunuz hasarı hafifletiyorsunuz: kurban yine de sunucunuz sahte kaynak IP'sine yanıt vereceğinden sunucunuzla bombardımana uğramış NXDOMAIN
veya SERVFAIL
sunucunuzdan yanıt almıştır. Yine, Bot betiği sonuçlara göre açık sunucu listesini otomatik olarak güncelleyebilir, böylece sunucunuz kaldırılabilir.
Ayrıca, uygulama düzeyinde (yani mesaj boyutu, istemci sınırlamaları başına istekler) veya güvenlik duvarı düzeyinde (diğer yanıtlara bakın), diğerlerinin de önerdiği gibi, bir tür hız sınırlaması kullanacağım, ancak yine de, yasal trafiği öldürmediğinizden emin olmak için bazı analizler yapmanız gerekir.
Ayarlanmış ve / veya eğitilmiş bir Saldırı Tespit Sistemi (yine, burada bir taban çizgisine ihtiyaç duyar) zaman içinde anormal trafiği kaynak veya hacim ile de tespit edebilmeli, ancak muhtemelen yanlış pozitifleri önlemek için düzenli bebek bakımı / ayar / izleme alacak ve veya saldırıları gerçekten önleyip önlemediğine bakın.
Günün sonunda, tüm bu çabaların buna değip değmeyeceğini veya sadece doğru şeyin yapıldığını ısrar edip etmediğinizi ve ilk etapta sorunu ortadan kaldıracağınızı merak etmelisiniz.