Attaque port 53 et iptables

Bonjour,

J'ai un serveur SLES 10 avec un Zimbra ZCE 6 sur lequel transit depuis hier matin beaucoup de transfert réseau vers l'extérieur. J'ai réussi à déterminer que cela passai par le port 53 sans arriver a définir le processus à l'origine de cette faille.
Le flux était principalement vers l'extérieur, j'ai donc modifier mon IPTABLES pour bloquer le port 53.

j'ai donc modifié les lignes suivantes:

/usr/sbin/iptables -A INPUT -p TCP --sport 53 -j DROP
/usr/sbin/iptables -A INPUT -p UDP --sport 53 -j DROP
/usr/sbin/iptables -A INPUT -p TCP --dport 53 -j DROP
/usr/sbin/iptables -A INPUT -p UDP --dport 53 -j DROP
/usr/sbin/iptables -A OUTPUT -p TCP --dport 53 -j DROP
/usr/sbin/iptables -A OUTPUT -p UDP --dport 53 -j DROP
/usr/sbin/iptables -A OUTPUT -p TCP --sport 53 -j DROP
/usr/sbin/iptables -A OUTPUT -p UDP --sport 53 -j DROP


Après vérification, j'ai récupéré ma bande passante (qui au passage était complètement saturé, c'est comme cela que je me suis aperçu du problème) et plus rien en sortie, par contre, j'ai encore du flux entrant.... et ça je ne le comprends pas!

http://img203.imageshack.us/img203/2769/i2yg.jpg

Donc voici mes questions:
1/ Pourquoi l'entrée du port 53 n'est pas bloquée par mon IPTABLES?
2/ Qu'est ce qui peut provoquer ces transfert de données?

Merci de votre attention :)

6 réponses

  1. Il n'y a pas de hack là dedans, ça vient de la box, ou d'un site, qui recherche s'il y a un nom de domaine, bloquer le port 53? en TCP à la rigueur, pas en UDP.
    0