les attaque des serveurs root DNS me laisse dubitatif.
C'est tellement simple de limiter la casse.
"Normalement" seul les fai requetent les serveurs root pour alimenter leurs caches et les clients requetent les caches des fai. Je sais pas vraiment comment les fai gèrent ça mais ça me parait assez simple à gérer:
si ttl dns expiré et que root repond
alors
update du cache
sinon si ttl dns expiré et que root repond pas
alors
on update pas le cache => aucune action
sinon si ttl dns expiré et que root repond pas depuis plus d'1h
on update pas le cache et on droppe les requêtent dns de nos clients vers les serveurs root histoire de couper l'herbe sous le pied des botnets et de réduire la charge des root DNS.
sinon
aucune action
Au pire ça peut ralentir la propagation des nouveaux enregistrements/update mais bon si les root ne répondent pas ... Il faut vraiment que l'attaque dure looongtemps pour avoir un impact. En tout cas je n'ai jamais vu d'impact des attaques sur les root DNS. En 2002 j'étais au courant pendant (mais j'ai rien ressenti) là je viens de l'apprendre...
[^] # Re: le maillon faible ?
Posté par bzubzu . En réponse au journal dDoS contre les serveurs DNS. Évalué à -4.
les attaque des serveurs root DNS me laisse dubitatif.
C'est tellement simple de limiter la casse.
"Normalement" seul les fai requetent les serveurs root pour alimenter leurs caches et les clients requetent les caches des fai. Je sais pas vraiment comment les fai gèrent ça mais ça me parait assez simple à gérer:
si ttl dns expiré et que root repond
alors
update du cache
sinon si ttl dns expiré et que root repond pas
alors
on update pas le cache => aucune action
sinon si ttl dns expiré et que root repond pas depuis plus d'1h
on update pas le cache et on droppe les requêtent dns de nos clients vers les serveurs root histoire de couper l'herbe sous le pied des botnets et de réduire la charge des root DNS.
sinon
aucune action
Au pire ça peut ralentir la propagation des nouveaux enregistrements/update mais bon si les root ne répondent pas ... Il faut vraiment que l'attaque dure looongtemps pour avoir un impact. En tout cas je n'ai jamais vu d'impact des attaques sur les root DNS. En 2002 j'étais au courant pendant (mais j'ai rien ressenti) là je viens de l'apprendre...