Sto ricevendo un attacco di bombing sul dns. Centinaia di query al secondo, forse anche migliaia che mi hanno causato un DoS.
Inizialmente ho droppato quei 3 ip, poi hanno cominciato a farmi bombing da altri ip.
Ora ho bloccato tutto, quindi sono senza dns esposto (fortunatamente il mio dns è mirrorato da telecom, quindi per un po' posso andare avanti senza, ma non troppo).
Quale è il modo migliore di proteggermi?
Stavo pensando a sfruttare la tabella mangle di iptables, che però non ho mai usato e me la devo studiare, per limitare il numero di richieste al secondo. O è meglio qualcos'altro?
Resta di fatto che pur bloccando tutto mi ritrovo sempre con migliaia di SYN a che:
1) rubano banda (quanta?); ho una banda di 512k/s in upload
2) rubano risorse al kernel per comunque processarle (e la macchina - slackware 12.2 - non è poi una bomba in quanto a processore)
3) ho dovuto disabilitare i log perchè mi saturava il filesystem
4) tcpdump è illegibile
A questo mi sa che non c'è rimedio. O si?


(fondamentalmente la macchina è un firewall; fa qualche servizio ma molto minoritario.
)