免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2570 | 回复: 6
打印 上一主题 下一主题

[DNS] DNS攻击问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-04-09 14:59 |只看该作者 |倒序浏览
这几天dns流量在某些时候(主要集中在半夜)比较异常,平时只有1M左右,但是这时会顶到20M,持续时间一般都在半个小时左右,虽然目前带宽较为充足,不至于影响正常业务,但是仍然存在隐患。

检查了query日志,基本都是对于sina.com的A查询,来源IP不定变换,但是我查了几个都是各地的dns服务器。

估计是受到了攻击,检查了bind 9.3的配置,已经将递归查询关闭(recursion no),而且对allow-query做了acl限制,但是仍然没有效果,请问可能是那方面的原因?可以通过哪些方法进行控制?

论坛徽章:
0
2 [报告]
发表于 2008-04-09 20:06 |只看该作者
除非你的DNS是sina.com的权威服务器,否则各地DNS怎么会向你的DNS查询sina.com呢。

论坛徽章:
0
3 [报告]
发表于 2008-04-10 08:30 |只看该作者
你好,这是query日志中的记录

10-Apr-2008 00:50:23.937 queries: client 61.132.220.84#2607: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2746: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2614: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2603: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2644: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2723: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2630: view telecom: query: sina.com IN A +
10-Apr-2008 00:50:23.938 queries: client 61.132.220.84#2670: view telecom: query: sina.com IN A +
.......

我也怀疑是构造的虚假请求。。

论坛徽章:
0
4 [报告]
发表于 2008-04-10 10:22 |只看该作者
但是我查了几个都是各地的dns服务器

有点恐怖了啊。
攻击的前奏,估计是先试试效果。

论坛徽章:
0
5 [报告]
发表于 2008-04-10 10:50 |只看该作者
原帖由 linux_admin 于 2008-4-10 10:22 发表
但是我查了几个都是各地的dns服务器

有点恐怖了啊。
攻击的前奏,估计是先试试效果。


难道各地的DNS被黑了。把sina.com的NS指向了LZ的DNS。可能性不大


另外61.132.220.84这个并不是DNS啊。

[ 本帖最后由 llzqq 于 2008-4-10 10:52 编辑 ]

论坛徽章:
0
6 [报告]
发表于 2008-04-23 18:31 |只看该作者
本来是想抓包下来让大家分析的,不过最近几天没有遇到类似的情况,下次发生这样的情况的时候我再提供些更详细的材料。

这是Dns当时的流量情况:



在做了禁止轮询和query acl之后可以看到dns服务器out流出的流量减小很多,流入的仍然没有变化。

这是我们dns日常监控的图,那几天的query并发量非常大

论坛徽章:
0
7 [报告]
发表于 2008-04-25 14:10 |只看该作者

回复 #3 wp1998 的帖子

感觉像是ddos攻击,建议加硬件ddos防火墙,否者不好防的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP