AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 748035
Accepted
Andrew B
Andrew B
Asked: 2016-01-11 08:28:00 +0800 CST2016-01-11 08:28:00 +0800 CST 2016-01-11 08:28:00 +0800 CST

Quais opções de limitação de taxa são fornecidas pelo ISC BIND?

  • 772

Esta é uma pergunta canônica sobre limitação de taxa no software de servidor de nomes ISC BIND.

Recentemente, ouvi falar dos recursos de limitação de taxa do BIND. DNS RRL em particular parece estar se tornando mais comum.

Eu estou um pouco confuso. Parte da documentação parece dizer que esses recursos não devem ser usados ​​com servidores DNS recursivos, mas outros documentos abordam especificamente a infraestrutura DNS recursiva. Quem está certo?

domain-name-system
  • 1 1 respostas
  • 2189 Views

1 respostas

  • Voted
  1. Best Answer
    Andrew B
    2016-01-11T08:28:00+08:002016-01-11T08:28:00+08:00

    Embora eu deseje muito que o ISC documente melhor esses recursos para o bem dos usuários com um nível de experiência abaixo de "especialista", isso é uma ilusão. Existem duas implementações separadas de limitação de taxa no BIND a partir da versão 9.11, e elas visam resolver dois problemas completamente diferentes.

    DNS RRL

    A primeira forma de limitação de taxa é a limitação de taxa de resposta de DNS , geralmente chamada de DNS RRL. Você pode ler mais sobre a especificação aqui . Ele é implementado por vários daemons de servidor de nomes autorizados e não é específico para ISC BIND.

    O DNS RRL foi projetado para proteger servidores DNS autoritativos, mas o BIND não o impedirá de ativar esse recurso em servidores recursivos. Muitos usuários se deparam com as opções relacionadas na documentação do BIND e assumem que elas devem ser usadas com servidores DNS recursivos. Este não é o caso. Não ative isso em um servidor recursivo.

    Se você estiver executando um servidor que fornece dados autoritativos e recursão, não deveria estar fazendo isso de qualquer maneira. Ao executar essa configuração, você aceitou os problemas adicionais que a acompanham. Não podemos ajudá-lo com isso.

    FETCHLIMIT

    O artigo da base de conhecimento ISC para o código fetchlimit do BIND é intitulado Limitação de taxa de cliente recursiva no BIND 9.9.8 e 9.10.3 , o que torna as coisas confusas. Isso não tem nada a ver com DNS RRL.

    Ao contrário do DNS RRL, o código fetchlimit é projetado para abordar estratégias de ataque DNS que fazem com que um servidor recursivo participe de ataques contra servidores autoritativos. Especificamente, essas opções são projetadas para reduzir o número de consultas simultâneas que seu servidor recursivo fará para IPs de servidores DNS autorizados individuais e/ou domínios DNS individuais. Isso torna seu servidor menos atraente para uso em ataques Psuedo Random Subdomain (contra outros) e também ajuda a limitar o impacto em seus próprios servidores DNS quando eles estão sendo usados ​​nesse tipo de ataque. (esgotamento portuário efêmero, etc.)


    Isenção de responsabilidade

    Embora este Q&A seja fornecido para ajudar a esclarecer as diferenças frequentemente confusas no código de limitação de taxa fornecido pelo ISC BIND, nenhuma delas é uma solução abrangente para o abuso de um servidor DNS recursivo. Somente o último se destina ao uso com um servidor DNS recursivo e, mesmo assim, é projetado para lidar com uma forma específica de ataque que frequentemente afeta os operadores de ambientes DNS recursivos de alto volume.

    Se o seu ambiente DNS recursivo estiver sendo usado para atacar outros, os recursos de limitação de taxa do BIND são uma pista falsa , a menos que você já tenha implementado todas as outras práticas recomendadas. (não execute um resolvedor aberto, evite interfaces voltadas para a Internet em servidores DNS recursivos em geral, descarte o tráfego de redes desconhecidas antes que ele atinja o servidor recursivo etc.) A limitação de taxa é um valor agregado que você aplica além de seu outro abuso reduzir estratégias. Não é uma substituição para eles.

    • 8

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve