Re: SAD DNS mitigation
Jérôme BERTHIER <[email protected]> Mon, 23 Nov 2020 17:08:21 +0100
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | Inria DSI |
| Message-ID | <[email protected]> |
Le 23/11/2020 à 16:54, Jehan PROCACCIA a écrit : > > Si le serveur DNS est bien a jours de l'attaque originale "Kaminsly > 2008" il a des reponses sur des ports aleatoires, donc les port UDP > sur le serveur se doivent d'etre ouverts . Ouverts au trafic UDP retour de ses propres requêtes mais pas ouvert à du trafic UDP entrant "non sollicité". C'est ce point qui me parait mitiger l'attaque dès à présent s'il est "protégé" par un filtrage à état. > > je pense qu'il n'y a pas d'autre façon de parer correctement cette > nouvelle version d'attaque DNS qu'en disposant d'un noyau configuré > pour limiter et rendre aléatoire le nombre d'ICMP reply . Et effectivement, c'est ce point qui devrait restreindre le vecteur d'attaque. -- Jérôme BERTHIER DSI - Service Conception d'Infrastructure Inria Bordeaux - Sud-Ouest + 33 5 24 57 40 50
smime.p7s
(application/pkcs7-signature, 3.6 KB) - not displayed