我遇到了一个困惑了我好几次的问题。 希望有人能帮助我理解正在发生的事情或指向正确的方向。
我的一台服务器(CentOS 6.x)开始向我们的DNS提供商发送大量的DNS请求,导致DoS警报。
如DNS提供商所述,发送了239000个查询/ 5分钟。
日志示例(CentOS是2xx.2xx.2xx.2xx,DNS是1xx.1xx.1xx.1xx):
29-Oct-2013 21:24:08.444 queries:client 2xx.2xx.2xx.2xx#38597:view internal:query:boot.servequake.com IN A +(1xx.1xx.1xx.1xx)
29-Oct-2013 21:24:08.445查询:client 2xx.2xx.2xx.2xx#60776:view internal:query:boot.servequake.com IN A +(1xx.1xx.1xx.1xx)
29-Oct-2013 21:24:08.446 queries:client 2xx.2xx.2xx.2xx#46437:view internal:query:boot.servequake.com IN A +(1xx.1xx.1xx.1xx)
在我的服务器上采取的措施:使用IPtableslogging和阻止所有到DNS服务器的请求,向主机添加“0.0.0.0 boot.servequake.com”,目前它生成1375个条目/ 5分钟。 在服务器上找不到任何利用的证据。
这CentOS服务器运行多个应用程序,并具有公共IP。 起初,原因可能是一个应用程序故障或一些有意的DoS攻击使用我的服务器作为“僵尸”。 我只是search“boot.servequake.com”(了解为什么这个地址parsing被请求),我在我们最喜欢的search引擎中得到了很less和无用的结果。 还testing了boot.servequake.com的ping和traceroute,它parsing为0.0.0.0,没有跳跃。 所有的CentOS服务器,CentOS虚拟机,Ubuntu工作站都会发生这种情况,但不在受影响的服务器中。
问题:
提前致谢
编辑:更正“本地主机”为“0.0.0.0”
天啊。 真的有一个糟糕的一天? ;)
1:显然不是。 认真。 他们听起来相同吗?
2:我可以。 http://www.servequake.comredirect到http://freedns.no-ip.com/ – 为dynamicIP背后的人提供免费DNS服务。 我会说他们的一个客户的名字“开机”注册。 可能这不是他们打扰公开使用(也许只是朋友之间的一些地震服务器),所以你不会在互联网上提到的东西。
3:这不是你的configuration,所以你根本找不到它。 你不只是有权访问非IP内部configuration数据库。
4:因为这是攻击来自或去的地方。
我不完全确定,但是在我看来,像你这样的一个DNS放大攻击的中转站 – 针对boot.servequake.com或者你的DNS提供商(或者你),但是为了知道更多的你真的要告诉我们什么是networkingstream量真的是。 通常不是要求,但答案是休的。 任务的数量还表示某处存在caching问题,但这可能是由no-ip引起的(在dynamicip更改时,为了快速更新)。