• [^] # Re: le maillon faible ?

    Posté par . En réponse au journal dDoS contre les serveurs DNS. Évalué à -4.

    les attaque des serveurs root DNS me laisse dubitatif.
    C'est tellement simple de limiter la casse.
    "Normalement" seul les fai requetent les serveurs root pour alimenter leurs caches et les clients requetent les caches des fai. Je sais pas vraiment comment les fai gèrent ça mais ça me parait assez simple à gérer:

    si ttl dns expiré et que root repond
    alors
    update du cache
    sinon si ttl dns expiré et que root repond pas
    alors
    on update pas le cache => aucune action
    sinon si ttl dns expiré et que root repond pas depuis plus d'1h
    on update pas le cache et on droppe les requêtent dns de nos clients vers les serveurs root histoire de couper l'herbe sous le pied des botnets et de réduire la charge des root DNS.
    sinon
    aucune action

    Au pire ça peut ralentir la propagation des nouveaux enregistrements/update mais bon si les root ne répondent pas ... Il faut vraiment que l'attaque dure looongtemps pour avoir un impact. En tout cas je n'ai jamais vu d'impact des attaques sur les root DNS. En 2002 j'étais au courant pendant (mais j'ai rien ressenti) là je viens de l'apprendre...