Как всё плохо-то
2014-09-11 11:58http://ru-sysadmins.livejournal.com/2309759.html
И внезапно нет готового решения.
Originally published at U.F.M's Homepage. You can comment here or there.
http://ru-sysadmins.livejournal.com/2309759.html
И внезапно нет готового решения.
Originally published at U.F.M's Homepage. You can comment here or there.
(no subject)
Date: 2014-09-11 09:43 (UTC)Вот типа приходишь ты домой, а дома интернета нету. Кое-как дозваниваешься до провайдера, а он говорит "а нету, 10 клиентов уже до вас успели, а остальных обслуживать не хотим".
И после этого ты даже дозвониться никуда не можешь, телефон заблокирован, ибо много вас, а сотовая хочет обслужить первых 10 клиентов,а на остальных положить большой и толстый.
И даже досить не надо, отправляй запросы, от которых твой dns самозаблокирует нужный домен и подсовывай жертве, которая решила его разресолвить, нужный ответ :)
(no subject)
Date: 2014-09-11 10:12 (UTC)(no subject)
Date: 2014-09-11 10:30 (UTC)Тогда в чем была идея поставить свой DNS? Экономия траффика? Контроль посещения?
(no subject)
Date: 2014-09-11 11:02 (UTC)Для них есть кеширующий рекурсор.
Я думаю я не сильно приувеличу, если скажу, что процентов 2 - перманентно завирусованы, и бороться с этим безполезно.
Завирусованный комп шлёт примерно 10 запросов в секунду к ДНС (не "линза", которая у меня работать не будет, а просто вполне обычных запросов)
10*2000 = 20000 запросов в секунду.
Продолжать?
(no subject)
Date: 2014-09-11 11:15 (UTC)(no subject)
Date: 2014-09-11 11:20 (UTC)(no subject)
Date: 2014-09-11 13:22 (UTC)(no subject)
Date: 2014-09-11 16:21 (UTC)(no subject)
Date: 2014-09-11 19:41 (UTC)статистика хоть есть? или у тебя все запросы юзверей уникальны? Низачтонеповерю! :)
(no subject)
Date: 2014-09-11 19:58 (UTC)10:28:54.992348 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 21737+ A? erql.dafa888vd.com. (36)
10:28:55.089682 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 18979+ A? evirankzcvkn.dafa888vd.com. (44)
10:28:55.106080 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 57237+ A? cdgn.dafa888cg.com. (36)
10:28:55.106155 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 4689+ A? unwv.dafa888cg.com. (36)
10:28:55.221554 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 44048+ A? inwxatejankdypkv.dafa888678.com. (49)
10:28:55.316751 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 1352+ A? ulidwxev.www.dafa888789.com. (45)
10:28:55.331615 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 16424+ A? qrczytwnyncp.dafa888567.com. (45)
10:28:55.337334 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 57878+ A? cxqbupqlcrod.dafa888567.com. (45)
10:28:55.339062 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 47179+ A? uhqpgzgvoxsbalgn.www.dafa888789.com. (53)
10:28:55.445384 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 26934+ A? kzkrutklel.www.dafa888789.com. (47)
10:28:55.488311 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 26194+ A? kfunmnglmdel.dafa888cg.com. (44)
10:28:55.555407 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 15500+ A? gvkxejyjmnibatuh.dafa888567.com. (49)
10:28:55.582072 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 33066+ A? qpqzgdilovod.dlq.guo2.com. (43)
10:28:55.589398 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 15243+ A? wnuj.dafa888vd.com. (36)
10:28:55.863826 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 34023+ A? epolqxsdmpop.www.qam3388.com. (46)
10:28:55.975445 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 22393+ A? cngjuzsjunen.dafa888567.com. (45)
10:28:56.014287 IP xx.xx.xx.xx.xxxxxx > 193.111.114.5.53: 42954+ A? qvarmt.dafa888vd.com. (38)
Это запросы с одного адреса, для примера. Что тут кешировать, не подскажешь?
(no subject)
Date: 2014-09-12 08:14 (UTC)Но ты не одинок: https://stwalkerster.net/dns/ns2/?ring=queries :)
Можно поступать, как ростелеком в отдельных местах - первый запрос на ресолв всегда возвращать "не найдено" :)
(no subject)
Date: 2014-09-11 16:42 (UTC)(no subject)
Date: 2014-09-11 18:25 (UTC)(no subject)
Date: 2014-09-11 19:07 (UTC)(no subject)
Date: 2014-09-11 19:39 (UTC)(no subject)
Date: 2014-09-12 06:16 (UTC)(no subject)
Date: 2014-09-11 19:59 (UTC)1. Он не отвеает на запросы с адресами не из моей AS
2. От абонента не выйдут пакеты с левыми source address
(no subject)
Date: 2014-09-11 19:44 (UTC)(no subject)
Date: 2014-09-11 11:16 (UTC)The notions of "identical response" and "DNS client" for rate limiting are not simplistic. All responses to an address block are counted as if to a single client. The prefix lengths of addresses blocks are specified with ipv4-prefix-length (default 24) and ipv6-prefix-length (default 56).
Вот тут можно рейтлимитнуть что угодно, в общем-то. В частности, поставить маску побольше и все клиенты будут считаться "одним клиентом"
(no subject)
Date: 2014-09-11 11:17 (UTC)(no subject)
Date: 2014-09-11 12:09 (UTC)(no subject)
Date: 2014-09-11 17:38 (UTC)(no subject)
Date: 2014-09-11 18:25 (UTC)(no subject)
Date: 2014-09-11 18:42 (UTC)И посмотрев наискось в https://github.com/aetrion/erl-dns/blob/master/src/erldns_query_throttle.erl мне показалось, что он уже умеет то что надо. (но тут могу и соврать)