ArsTechnica最近对Spamhaus遭受的DNS放大式DDoS攻击进行了一篇不错的文章, 值得快速阅读以了解基本情况(并获得放大效果的良好视觉效果)。
保护您的系统免受滥用的最简单方法是将服务器执行递归查找的地址限制为本地子网。(当然,具体细节取决于您使用的DNS服务器)。
options {
directory "/var/named/master";
allow-recursion { 127.0.0.1; 10.0.0.0/8; 192.168.0.0/16; 172.16.0.0/12; };
这行代码告诉我的BIND服务器仅处理本地环回地址的递归DNS请求(我猜我可以/应该将其设置为本地环回块,即整个/8),以及3个私有IPv4地址空间。