bind ddos

L
На сайте с 13.01.2011
Offline
132
1349

имеется dns сервер centos 6.5 на котором нельзя закрывать рекурсию - используется как днс сервер открытый с rpz

прет ддос udp dns

обновил бинд до 9.4 собранный с опцией ./configure --enable -rrl

прибил


rate-limit {
responses-per-second 5;
log-only yes;
slip 0;
};

теперь в логе куча ip

client 146.66.152.49#17056 (fkfkfkfa.com): would rate limit drop response to 146.66.152.0/24 for fkfkfkfa.com IN ANY (3566ac14)
client 67.225.185.56#62684 (ipadhd89.info): would rate limit drop SERVFAIL error response to 67.225.185.0/24

не подскажете как написать regex в named-refused.conf fail2ban на would rate limit drop response

а там

[Definition]

# Daemon name
_daemon=named

# Shortcuts for easier comprehension of the failregex

__pid_re=(?:\[\d+\])
__daemon_re=\(?%(_daemon)s(?:\(\S+\))?\)?:?
__daemon_combs_re=(?:%(__pid_re)s?:\s+%(__daemon_re)s|%(__daemon_re)s%(__pid_re)s?:)

# hostname daemon_id spaces
# this can be optional (for instance if we match named native log files)
__line_prefix=(?:\s\S+ %(__daemon_combs_re)s\s+)?

failregex = ^%(__line_prefix)s(\.\d+)?( error:)?\s*client <HOST>#\S+( \([\S.]+\))?: (view (internal|external): )?query(?: \(cache\))? '.*' denied\s*$
^%(__line_prefix)s(\.\d+)?( error:)?\s*client <HOST>#\S+( \([\S.]+\))?: zone transfer '\S+/AXFR/\w+' denied\s*$
^%(__line_prefix)s(\.\d+)?( error:)?\s*client <HOST>#\S+( \([\S.]+\))?: bad zone transfer request: '\S+/IN': non-authoritative zone \(NOTAUTH\)\s*$

смайлики это форум вставляет реагируя на код в named-refused.conf

Контакты-icq 535609 ()
K
На сайте с 11.08.2005
Offline
172
kpv
#1
Logger:
смайлики это форум вставляет реагируя на код в named-refused.conf

[ code ] используйте

 :) 
Хостинг в Рестоне (http://ruweb.ws/?page=price), Москве (http://ruweb.net/?page=price&type=unlim), Нижнем Новгороде (http://ruweb-nn.ru/hosting.html). Регистрация доменов, аренда серверов с администрированием.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий