Bom dia. Aqui é a Miyashita Infra.
Na era do big data, vários dados e gráficos estão transbordando. Esta é uma história sobre esses gráficos.
Introdução
Gostaria de usar o gráfico real usado na operação de infraestrutura para ver o que está acontecendo e que tipo de medidas precisam ser tomadas.
Gráficos para usar

Este é um gráfico que pega as estatísticas de consulta do bind em munin. O sistema operacional será CentOS release 5.9.
Problemas
As cores do gráfico são classificadas por tipo de consulta, mas a mais comum é o registro ANY antes das 8h. Isso é um sinal de que um "ataque DNS AMP" foi realizado.
Tecnologia de detecção e contramedidas para ataques DoS/DDoS por ISPs Explicação de ataques de amplificadores DNS e configuração BIND DNS para evitar ser um trampolim
Contramedidas
Desta vez, fui exposto ao ataque porque estava usando Bind sem contramedidas intencionais. O terrível dos ataques DNS AMP é que eles usam tráfego para atacar outros sem permissão, tornando-se os responsáveis mesmo sem más intenções. Contramedidas já estão disponíveis, mas é comum atualizar a versão bind e não realizar consultas recursivas, ou limitar o NW que aceita consultas. Além disso, se você estiver usando sistemas CentOS6, pode parar consultas para domínios específicos com iptables. (CentOS6 ou superior pode ser feito)
Suporta QUALQUER ALGO? . Requisições contínuas para o servidor NS ataques DNS e filtros iptables
Acho que o pedido mais comum de QUALQUER é "isc.org". Se for para fazer algo, parece que vem lentamente ao longo de um longo período. Fora isso, "uspsoig.gov", "defcon.org" e "doleta.gov" são frequentemente vistos hoje em dia.
Quanto ao método de bloqueio com iptables mencionado anteriormente, há informações como DNS Amplification Attacks Observer e outras informações disponíveis, então tente implementá-lo na medida em que não afete o serviço.
Uma coisa a notar é que o qmail puxa um registro ANY para resolver o nome ao enviar e receber e-mails, então se QUALQUER COISA repelir algo, isso se tornará uma falha no e-mail. QMAIL e DNSSEC <a http://mediakisslab.net/doku.php?id="linux:qmail:memo"" target="_blank">Suporte DNSSEC
Finalmente
No passado, acho que houve casos em que você configurava seu próprio servidor DNS, deixava como está, e ainda está rodando agora. (Na verdade, sinto que o DNS usado por serviços externos é devidamente gerenciado pela pessoa responsável e está funcionando bem.) Tenho medo de um DNS com resolução aberta que não possa ser tocado em um ambiente cinza. (No passado, a retransmissão ilegal de e-mails era mais floreada...)