• [^] # Re: DNS et fw

    Posté par . En réponse à la dépêche Un ver déstabilise Internet. Évalué à 8.

    A noter quand meme que dans mes logs, les tentatives sur ces ports sont rejetées avec le message "SPOOFED".
    apparement ils arrivent tous avec des adresses forgées issues de la RFC1918.
    Si vous avez des firewalls sans regles anti-spoof, on ne peut plus rien pour vous ;-))

    alors avec IPTABLES=/sbin/iptables:
    et INPUTRED ma regle pour les paquets arrivant de l'interface coté Internet:

    $IPTABLES -A INPUTRED -s 192.168.0.0/16 -j SPOOFED
    $IPTABLES -A INPUTRED -s 10.0.0.0/8 -j SPOOFED
    $IPTABLES -A INPUTRED -s 172.16.0.0/12 -j SPOOFED
    $IPTABLES -A INPUTRED -s 224.0.0.0/4 -j SPOOFED

    $IPTABLES -N SPOOFED
    $IPTABLES -A SPOOFED -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level warning --log-prefix "$PREFIX SPOOFED packet:"
    $IPTABLES -A SPOOFED -j DROP


    nb: comme je n'utilise pas multicast, je le considere comme du spoofing aussi ...