Непонятные запросы к DNS'у
Добавлено: 2012-03-11 22:46:34
Заметил что на мой сервер вырос DNS трафик.
tcpdump показал следующее
фаерволом закрыл, но запросы продолжают поступать.
Это можно расценивать как dos-атаку?
tcpdump показал следующее
как видно, с 80-го порта луплят запросы на мой DNS.21:40:53.521528 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 13533+ [1au] ANY? isc.org. (36)
21:40:53.571334 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 4569+ [1au] ANY? isc.org. (36)
21:40:53.610508 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 23400+ [1au] ANY? isc.org. (36)
21:40:53.610677 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 11759+ [1au] ANY? isc.org. (36)
21:40:53.852381 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 10362+ [1au] ANY? isc.org. (36)
21:40:53.888117 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 52827+ [1au] ANY? isc.org. (36)
21:40:54.016690 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 44269+ [1au] ANY? isc.org. (36)
21:40:54.019682 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 45989+ [1au] ANY? isc.org. (36)
21:40:54.035115 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 21698+ [1au] ANY? isc.org. (36)
21:40:54.178890 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 13467+ [1au] ANY? isc.org. (36)
21:40:54.427331 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 24357+ [1au] ANY? isc.org. (36)
21:40:54.446899 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 33327+ [1au] ANY? isc.org. (36)
21:40:54.463951 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 3691+ [1au] ANY? isc.org. (36)
21:40:54.504222 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 61417+ [1au] ANY? isc.org. (36)
21:40:54.692598 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 44313+ [1au] ANY? isc.org. (36)
21:40:54.804824 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 37475+ [1au] ANY? isc.org. (36)
21:40:54.979064 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 35255+ [1au] ANY? isc.org. (36)
21:40:55.162428 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 54302+ [1au] ANY? isc.org. (36)
21:40:55.375043 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 49802+ [1au] ANY? isc.org. (36)
21:40:55.410026 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 45660+ [1au] ANY? isc.org. (36)
21:40:55.441146 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 3239+ [1au] ANY? isc.org. (36)
21:40:55.648770 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 19749+ [1au] ANY? isc.org. (36)
21:40:55.703451 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 2749+ [1au] ANY? isc.org. (36)
21:40:55.929717 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 24268+ [1au] ANY? isc.org. (36)
21:40:55.973110 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 9997+ [1au] ANY? isc.org. (36)
21:40:56.106355 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 42043+ [1au] ANY? isc.org. (36)
21:40:56.130559 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 13753+ [1au] ANY? isc.org. (36)
21:40:56.214149 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 25112+ [1au] ANY? isc.org. (36)
21:40:56.323711 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 5034+ [1au] ANY? isc.org. (36)
21:40:56.323882 IP 199.59.164.182.80 > xxx.xxx.xxx.xxx.53: 34116+ [1au] ANY? isc.org. (36)
21:40:56.566067 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 63901+ [1au] ANY? isc.org. (36)
21:40:56.664912 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 17841+ [1au] ANY? isc.org. (36)
21:40:56.905210 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 36071+ [1au] ANY? isc.org. (36)
21:40:56.938220 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 11337+ [1au] ANY? isc.org. (36)
21:40:56.945873 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 37173+ [1au] ANY? isc.org. (36)
21:40:57.274036 IP 72.251.250.98.80 > xxx.xxx.xxx.xxx.53: 60495+ [1au] ANY? isc.org. (36)
фаерволом закрыл, но запросы продолжают поступать.
Это можно расценивать как dos-атаку?