IPtables: existe um tamanho mínimo de pacote UDP para uma pesquisa de DNS?

2

IPtables para um servidor dedicado virtual.

Gostaria de bloquear as verificações UDP e queria saber se há um tamanho mínimo de pacote para uma pesquisa de DNS?

O Nmap envia pacotes UDP de 0 byte (fonte: link ), mas provavelmente há ferramentas disponíveis que permitem a você adicione alguns bytes.

Além disso, eu não entendo muito bem como os pacotes UDP do nmap podem ser de 0 bytes.

    
por Kris 03.04.2012 / 00:59

2 respostas

5

Limitar por tamanho provavelmente não é o que você deseja fazer. Usando o Nmap como seu scanner de exemplo, observe que com a opção --data-length, um atacante pode usar pacotes de qualquer tamanho. Além disso, como comentei abaixo da sua pergunta, o Nmap usa cargas válidas para 39 das portas UDP mais comuns para solicitar uma carga útil. Sem mencionar que alguns protocolos permitem e até exigem que o servidor responda a um pacote vazio.

Não se desespere, no entanto. Há muitas coisas que o iptables pode fazer para dificultar a vida de alguém que queira escanear você. A varredura UDP é notoriamente difícil, já que a condição de sucesso (uma porta aberta) é negativa (sem resposta) na maioria dos casos. O Linux já limita a taxa de resposta de porta fechada (mensagens inacessíveis da porta ICMP) a uma por segundo, o que torna a análise ainda mais lenta. Aqui estão algumas ideias:

  • Use o DROP target em vez de REJECT para diminuir significativamente a varredura.
  • Adicione alvos de LOG para portas de destino UDP comuns que você não usa e verifique seus logs com frequência
  • Use os módulos de correspondência limit e hashlimit para definir limites superiores em taxas de conexão razoáveis. Tenha cuidado com isso, no entanto, ou você bloqueará o acesso legítimo.
  • Finalmente, perceba que a varredura de portas acontece. Se um adversário souber que portas você tem em aberto está em apuros para você, passe seu tempo protegendo seus serviços, não experimentando as regras de iptables de criativos.
por 03.04.2012 / 04:57
4

Also, I don't quite understand how nmap's UDP packets can be 0 bytes.

0 bytes de carga útil. O pacote ainda tem os cabeçalhos IP e UDP.

I was wondering whether there's a minimum packet size for a DNS lookup?

Bem, vamos dar uma olhada no link , já que é mais fácil de ler do que o RFC.

Todo octeto é um byte, então temos:

  • Cabeçalho: 12
  • Pergunta 4 (bytes de tipo de classe e registro) + pelo menos 1 (o domínio sendo consultado), portanto, 5 +

Assim, qualquer pacote que chega ao servidor deve ter pelo menos 17 bytes de carga + IP, UDP e cabeçalhos de protocolo de link.

    
por 03.04.2012 / 01:13