| Traforatori di DNS |
| mercoledì 21 gennaio 2009 | |
|
Questa mattina ho deciso di dare ascolto ad un alert che mi lampeggia nella casella di posta da almeno un paio di giorni: ci sono ripetute query puzzolenti (a cui viene comunque risposto "pussa via" ) ai server DNS di vari clienti. I DNS solitamente vivono in una scatola chiusa, nella stanza più inaccessibile della torre più alta di un castello isolato ai quattro lati da un fossato pieno di coccodrilli e senza ponte levatoio. Insomma, solitamente i DNS sono messi in condizione di non nuocere se per caso un gufo ci fa il nido dentro. Comunque per conoscenza di tutti gli IP dei paciosi amici sono:
Pare ce ne siano un altro paio, ma non ne ho ancora fatto la conoscenza. Ora urge prendere provvedimenti, perché quello che si configura con un tentatativo fallito di DDOS può diventare un tentativo riuscito di riempimento dello spazio disco del log server. Vediamo quindi assieme come prendere per le orecchie personaggi come questi mettendoli in condizione di nuocere meno. Fail2ban, di cui vediamo gli effetti nella lista "dei piccoli amici" di cui sopra è un programma che analizza costantemente i log e se evidenzia una particolare espressione regolare in una unità di tempo "ristretta" prende provvedimenti. Utile per bannare gente che magari manda dalla mattina alla sera SMAP (si, è possibile organizzarsi anche per questo) oppure tartassa il proprio FTP server, si può configurareper mandare anche una mail di notifica, vediamo ora come. Una volta installato con i tool forniti dalla propria distribuzione (nel mio caso apt-get) si aggiunge una regola che di default manca e cioè l'analisi sommaria del log DNS:
A questo punto si configura cosa deve fare il programma e per quali eventi (ad esempio di default fail2ban blocca anche i tentativi falliti di accesso SSH, che in questo momento non ci interessano):
Ecco fatto. Dopo 10 occorrenze della espressione regolare da noi definita in bind.conf fail2ban prenderà provvedimenti, utilizzando iptables per bloccare la porta in ingresso 53/udp (o volendo anche 53/tcp o entrambe) e l'smtp locale per mandare una mail di notifica. Il ban non è perpetuo, mi pare che di default duri una mezz'oretta, ma questo può facilmente bastare. |
| Home |
| Blog |
| Informatica |
| Fotografie |
| Wishlist |
| Acqua |
| Donazioni |
| Parola di PS |



