Likes Likes:  0
Resultaten 1 tot 6 van de 6
Geen
  1. #1
    Enorm veel UDP traffic
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter

    Enorm veel UDP traffic

    Ik heb last van enorm veel UDP traffic, en het ziet niet uit als een attack. Vrijwel elke seconde wordt er door 1 ipadres (altijd verschillend) de nameserver geraadpleegt. Waarom dit gebeurt snap ik eigenlijk niet, want het pakketje wordt dan gedropt en de websites komen toch gewoon door.

    Code:
    kernel: ** IN_UDP DROP ** IN=eth0 OUT= MAC=00:00* SRC=*.*.*.* DST=server LEN=68 TOS=0x00 PREC=0x00 TTL=47 ID=38965 DF PROTO=UDP SPT=33017 DPT=53 LEN=48
    Waar kan dit aan liggen?

  2. #2
    Enorm veel UDP traffic
    addicted!
    1.457 Berichten
    Ingeschreven
    13/09/03

    Locatie
    Tilburg / KVK Midden Brabant

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: M. Groenleer
    Registrar SIDN: JA

    --EDIT--
    Ik moet beter lezen, je weet dat het DNS is, en dat het geen attack is
    --END-EDIT--
    UDP en dpt: 53?
    dpt is destination port.
    poort 53 is DNS (zowel voor tcp als udp)

    lijkt dus op DNS traffic.
    Misschien een klein ddos-je?

    Waarom? geen idee, is het request niet gericht aan je nameserver? Dan zou het lijkt mij heel normaal zijn.
    Laatst gewijzigd door groenleer; 30/05/06 om 19:49.

  3. #3
    Enorm veel UDP traffic
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Ja oke, maar zoveel toch niet.. Normaal nooit last van gehad, net was de logfile opeens 1.3 gigabyte.

  4. #4
    Enorm veel UDP traffic
    addicted!
    1.457 Berichten
    Ingeschreven
    13/09/03

    Locatie
    Tilburg / KVK Midden Brabant

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: M. Groenleer
    Registrar SIDN: JA

    De hoeveelheid DNS-queries is afhankelijk van de TTL die jij in de zonefiles zet.
    En of dat de DNS-servers van de providers de dns-queries cachen gedurende de ttl. Men kan er voor kiezen om geen caching te doen, en slechts als recursive dns te fungeren. Kortom opzoeken welke dns-server verantwoordelijk is en daar naar redirecten.

    Het is dus een moeilijke situatie.
    Zijn de requests voor de dns-server gevuld met daadwerkelijk een dns-query of wordt er bogus data verstuurd?

  5. #5
    Enorm veel UDP traffic
    MacOne Internet Services
    151 Berichten
    Ingeschreven
    25/11/05

    Locatie
    Tilburg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 18047444
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door groenleer
    --EDIT--
    Ik moet beter lezen, je weet dat het DNS is, en dat het geen attack is
    --END-EDIT--
    UDP en dpt: 53?
    dpt is destination port.
    poort 53 is DNS (zowel voor tcp als udp)

    lijkt dus op DNS traffic.
    Misschien een klein ddos-je?

    Waarom? geen idee, is het request niet gericht aan je nameserver? Dan zou het lijkt mij heel normaal zijn.
    Dit hebben wij ook eerder gehad op DNS servers bij onze oude colo boer, dit bleek een ddos te zijn met overmatig veel UDP requests richting de DNS server, een ratelimit in iptables heeft dit wel opgelost.



  6. #6
    Enorm veel UDP traffic
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door veraert
    Dit hebben wij ook eerder gehad op DNS servers bij onze oude colo boer, dit bleek een ddos te zijn met overmatig veel UDP requests richting de DNS server, een ratelimit in iptables heeft dit wel opgelost.
    bedankt voor de tip, echter is er niet veel aan te doen met ratelimit aangezien het 1 keer per seconde maximaal is. Voorbeelden op google kun je het aantal requests per seconde instellen.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics