DNS-резолвер на публичном IP — это подарок для DDoS
Поднимаешь AdGuard Home или dnsmasq на сервере, вешаешь на 0.0.0.0, радуешься блокировке рекламы. Через сутки твой сервер уже участвует в атаках усилением: запрос в 60 байт, ответ в 3000, обратный адрес подменён на жертву.
Слушать только адреса туннелей и петлю, публичный адрес не трогать вовсе. Тогда снаружи резолвер недоступен по конструкции, а не по правилу фаервола, которое можно случайно снести.
<pre># AdGuardHome.yaml
dns:
bind_hosts:
- 127.0.0.1
- 10.66.0.1 # адрес шлюза в подсети OpenVPN
- 10.67.0.1
port: 53</pre>
Проверка снаружи, с любой машины вне туннеля:
dig @ВАШ_ПУБЛИЧНЫЙ_IP example.com
;; connection timed out; no servers could be reached
Таймаут — это правильный ответ.
<i>iptables -P INPUT ACCEPT встречается чаще, чем кажется. Не полагайтесь на фаервол там, где можно просто не слушать адрес.</i>
Post #568
19
