Re: SAD DNS mitigation

Jérôme BERTHIER <[email protected]> Mon, 23 Nov 2020 17:08:21 +0100
Newsgroups gmane.network.dns.french
Organization Inria DSI
Message-ID <[email protected]>
Le 23/11/2020 à 16:54, Jehan PROCACCIA a écrit :
>
> Si le serveur DNS est bien a jours de l'attaque originale "Kaminsly 
> 2008" il a des reponses sur des ports aleatoires, donc les port UDP 
> sur le serveur se doivent d'etre ouverts .


Ouverts au trafic UDP retour de ses propres requêtes mais pas ouvert à 
du trafic UDP entrant "non sollicité".

C'est ce point qui me parait mitiger l'attaque dès à présent s'il est 
"protégé" par un filtrage à état.


>
> je pense qu'il n'y a pas d'autre façon de parer correctement cette 
> nouvelle version d'attaque DNS qu'en disposant d'un noyau configuré 
> pour limiter et rendre aléatoire le nombre d'ICMP reply .

Et effectivement, c'est ce point qui devrait restreindre le vecteur 
d'attaque.


-- 
Jérôme BERTHIER
DSI - Service Conception d'Infrastructure
Inria Bordeaux - Sud-Ouest
+ 33 5 24 57 40 50
smime.p7s (application/pkcs7-signature, 3.6 KB) - not displayed