Ich brauche euch Hilfe.
Ich verwende viele öffentliche IP-Adressen für Server, für die nur ein Port für den Dienst geöffnet ist. Und auch mit L3-Schalter für den Lastausgleich. (Ich habe sie für EXDNS, Pulic-Web usw. verwendet.)
In dieser Umgebung habe ich einige Pakete gefunden, die von vielen öffentlichen IPs mit 53 Ports zu meinen öffentlichen IPs mit einem beliebigen Port kamen, nicht von dem Port, den ich verwende. Und der Domainname war xxxx.x99moyu.net (Der niedrigste Teil der Domain wurde zufällig geändert.) Dies ist ein ACK-Paket und enthält die Antwort 127.0.0.1 für die Abfrage. Unsere Server senden jedoch niemals DNS-Anfragen für diese Domänen. Eines der Pakete, die ich habe, ist
* --------------------------------------------- -----------------
IPv4, Src: 171.125.150.23, Dst: 112.xxx (meine IP)
UDP, Src-Port: 53, Dst-Port: 54162
Domain Name System (Antwort)
Fragen: 1
Antwort RRs: 1
Abfragen: tnczmz.x99moyu.net: Typ A, Klasse IN
Antworten: tnczmz.x99moyu.net: Typ A, Klasse IN, Adresse 127.0.0.1
---------------------------- ---------------------------------------- *
Wenn ich diese Pakete zum ersten Mal gesehen habe, schreibe ein Szenario über einen DNS-Verstärkungsangriff. Wenn Sie DNS-Server im Internet und meine öffentliche IP für src.ip verwenden, erhält mein Server viele Antwortpakete von DNS-Servern. Die Ziele sind jedoch zu weit gefasst, um diesen Angriff erfolgreich durchzuführen, da über 200 Server diese Pakete erhalten haben und jeder Server nur 3-5 DNS-Antworten erhalten hat.
Wenn jemand eine ähnliche Erfahrung hat oder den Grund dafür kennt, lassen Sie es mich bitte wissen. Danke.