Linux 怎么使用 iptables 阻断恶意的 DNS 放大攻击流量

梦磊吖_7644

梦磊吖_7644

2026-08-16

444人浏览

原创

iptables不能直接识别dns放大攻击的恶意性,但可通过匹配udp端口53、高频率请求、伪造源ip等特征限速或拦截;默认应拒绝所有外部dns查询,仅允许可信源,并关闭开放递归以防止被用作反射源。

linux 怎么使用 iptables 阻断恶意的 dns 放大攻击流量

iptables 本身不能直接识别 DNS 放大攻击的“恶意性”,但可以通过匹配其典型流量特征(如 UDP 端口 53、异常高频率、伪造源 IP)进行有效拦截。关键不是“识别 DNS 请求是否合法”,而是限制可疑行为模式——比如非授权递归查询、单 IP 短时间内大量 UDP 53 请求。

封禁非法 DNS 查询来源

DNS 放大攻击常利用开放递归服务器,但你的服务器若不提供递归服务,所有外部发往 53 端口的 UDP 请求都应被拒绝或严格限速。

  • 默认禁止所有入站 DNS 查询(除非你明确运行权威 DNS 服务):
    iptables -A INPUT -p udp --dport 53 -j DROP
  • 若需保留本地解析(如 systemd-resolved 或 bind 作为客户端),只允许回环和可信内网:
    iptables -A INPUT -p udp --dport 53 -s 127.0.0.1 -j ACCEPT
    iptables -A INPUT -p udp --dport 53 -s 192.168.0.0/16 -j ACCEPT
    iptables -A INPUT -p udp --dport 53 -j DROP

对 UDP 53 实施连接速率限制

攻击者常以极高速率发送伪造源 IP 的 DNS 查询包。用 limit 模块可抑制突发流量,避免规则被绕过:

onewo-rtlinux
onewo-rtlinux

Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。

下载
  • 限制每个源 IP 每秒最多 3 个新 DNS 查询(适合轻量服务):
    iptables -A INPUT -p udp --dport 53 -m state --state NEW -m limit --limit 3/second --limit-burst 6 -j ACCEPT
    iptables -A INPUT -p udp --dport 53 -m state --state NEW -j DROP
  • 注意:--state NEW 只匹配新建连接(UDP 会话首包),不干扰已有响应;--limit-burst 允许短时突发,避免误伤正常批量查询。

阻断已知攻击源 IP 或网段

若通过流量分析(如 tcpdump + awk 统计)发现高频攻击 IP,可立即封禁:

  • 单 IP 封禁:
    iptables -I INPUT -s 192.0.2.45 -j DROP(-I 插入顶部,优先生效)
  • 批量封禁(配合脚本):
    for ip in $(cat bad-ips.txt); do iptables -I INPUT -s $ip -j DROP; done
  • 封禁整个可疑 ASN 网段(如某 IDC 被滥用于反射攻击):
    iptables -I INPUT -s 203.0.113.0/24 -j DROP

防止自身成为反射源(关键自查)

iptables 只能拦 inbound 流量,但 DNS 放大攻击依赖你服务器响应伪造请求——所以必须确认:你的 DNS 服务未开启开放递归。

  • 检查 bind 配置:recursion yes; 必须仅出现在 allow-recursion { 127.0.0.1; 192.168.0.0/16; }; 范围内
  • 检查 unbound 或 dnsmasq 是否监听公网接口(interface: 0.0.0.0 是危险信号)
  • 用外部工具验证:dig @your-server-ip google.com +norec 应返回 REFUSED,而非成功响应

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux dns

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

417

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

860

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2512

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

856

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

749

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2276

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4172

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

687

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习