Serveur DNS ouvert

JeanMiMi -  
brupala Messages postés 111168 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Je souhaite mettre en place un serveur bind public. Quelles sont les précautions à prendre afin qu'il ne soit pas utilisé dans le cadre d'actes malveillants ?

D'ailleurs existe-t-il un moyen de gérer une authentification sur un bind ? Je n'ai rien trouvé en ce sens ?

Merci d'avance

2 réponses

  1. brupala Messages postés 111168 Date d'inscription   Statut Membre Dernière intervention   14 454
     
    Salut,
    authentification ?
    tu veux dire dnssec ?
    c'est pas les tutos qui manquent

    et ... Voili  Voilou  Voila !
    0
    1. JeanMiMi
       
      Bonjour,

      Je n'ai pas été très clair désolé. Je souhaite mettre en place un bind en tant que resolveur, comme le 8.8.8.8 par exemple. À défaut de l'ouvrir au monde entier je me demandais si je pouvais restreindre l'accès à des utilisateurs spécifiques avec un login et un mot de passe mais n'ayant jamais vu ça je ne crois pas que ça existe.
      Donc pour ouvrir un bind à tout le monde, est-ce qu'il y a des précautions à prendre afin qu'il ne soit pas utilisé pour faire des attaques comme c'est la mode ?

      Merci (désolé pour le hors sujet sur l'autre forum)
      0
      1. brupala Messages postés 111168 Date d'inscription   Statut Membre Dernière intervention   14 454 > JeanMiMi
         
        un login/mot de passe sur un dns ?
        quelle horreur !
        non heureusement ça n'existe pas.
        sauf pour l'administrer (heureusement, par contre)
        par contre, bind permet de filtrer les adresses ip des clients.
        0
  2. Danelectro Messages postés 1844 Date d'inscription   Statut Membre Dernière intervention   375
     
    Je demande ça comme ça, mais c'est quoi le problème si d'autres personnes utilisent ton DNS ?
    0
    1. JeanMiMi
       
      Oui justement, comment fait google ou opendns pour éviter que leurs serveurs DNS ne participent à ce genre d'attaque ?
      0
      1. brupala Messages postés 111168 Date d'inscription   Statut Membre Dernière intervention   14 454 > JeanMiMi
         
        ça n'est pas forcément sur le serveur lui même,
        ils ont des moyens dans leurs routeurs au dessus ou dans des firewall que tu n'as pas toi.
        ceci dit,
        une table iptable bien affûtée ça doit pouvoir aider dans ce sens, en bloquant par exemple les paquets de réponse trop grands en sortie.
        0
    2. JeanMiMi
       
      Ok je comprends, en fait leurs serveurs sont "vulnérables" (je le mets entre guillemets parce que si j'ai bien compris, il n'est pas question de bonne/mauvaise configuration dans ce cas) mais ils gèrent la mitigation en amont via leurs solutions internes. Alors à part acheter un système de mitigation ou passer par un loueur qui en propose (ovh ou online) il n'y a guère de solution me concernant.
      0
      1. brupala Messages postés 111168 Date d'inscription   Statut Membre Dernière intervention   14 454 > JeanMiMi
         
        pour le filtrage iptables ça peut le faire, entrée comme sortie.
        pour l'authentification, non.
        et bind sait filtrer ses clients aussi.
        0