Auteur Sujet: DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...  (Lu 20927 fois)

0 Membres et 1 Invité sur ce sujet

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 677
  • Lyon 3 (69) / St-Bernard (01)
    • Twitter
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #60 le: 22 octobre 2016 à 09:51:04 »
Si tout le monde tapait les root, ils ne tarderaient pas à tomber...

1/ ça n'arrivera jamais, madame michu ne sait pas ce que c'est. ;D
2/ de plus en plus root sont en anycast, et sont largement surdimensionnés (pour faire face à une attaque)
3/ sur un serveur DNS bien configuré, tu tape les root assez rarement, quand même. 

cf : https://fr.wikipedia.org/wiki/Serveur_racine_du_DNS :)

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 479
  • Malissard (26)
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #61 le: 22 octobre 2016 à 09:53:34 »
Si tout le monde tapait les root, ils ne tarderaient pas à tomber... Ce n'est quand même pas pour rien qu'il y a une hiérarchie DNS (même si bien sûr, les DNS root ont été renforcés pour éviter qu'ils tombent). A mon avis, ce n'est pas une bonne pratique.

Attention, "Taper les root"=avoir son propre bind qui va chercher la réponse et gère son propre cache -> comportement normal de DNS
Je n'ai pas mis les ROOT en resolveur de mes machines.

Taper les ROOT ça a aussi des inconvénients : la résolution de Facebook me renvoie sur les US, j'ai été obligé de forward sur les NS de Free pour avoir une résolution France/EU. Y'a quelques autres sites où ça fait pareil, je ne vois pas les CDN EU.

Après, heureusement que les ROOT sont prévus pour encaisser de grosses charges sinon l'impact serait bien pire qu'hier soir.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 943
  • Delta S 10G-EPON sur Les Ulis (91)
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #62 le: 22 octobre 2016 à 10:06:01 »
OK, je préfère cela, ce n'est pas ce que j'avais compris. Donc tu as un résolveur local, tout simplement.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 943
  • Delta S 10G-EPON sur Les Ulis (91)
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #63 le: 22 octobre 2016 à 10:15:21 »
cf : https://fr.wikipedia.org/wiki/Serveur_racine_du_DNS :)

Oui, en fait :
Citer
Les serveurs racine sont non-récursifs, c'est-à-dire qu'ils ne fournissent que des réponses qui font autorité, ne transmettent aucune requête à un autre serveur et ne font pas usage d'un cache. Ils ne sont donc pas utilisables directement par un resolver d'un client final.

Donc de toute façon, on ne peut pas les utiliser directement, heureusement...

  • Invité
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #64 le: 22 octobre 2016 à 10:18:11 »
Ce serait pas le premier DNS à mentir !
Conserver une valeur de cache obsolète qu'on n'arrive pas à revalider est un pieu mensonge!!!

Synack

  • AS16080 Rentabiliweb Telecom
  • Expert
  • *
  • Messages: 689
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #65 le: 22 octobre 2016 à 11:10:10 »
La première chose à faire c'est d'utiliser le DNS comme il a été conçu déjà : pas centralisé par une même boîte.

  • Invité
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #66 le: 22 octobre 2016 à 18:06:51 »
La première chose à faire c'est d'utiliser le DNS comme il a été conçu déjà : pas centralisé par une même boîte.
Je partage cette opinion, d'autant que les structures qui ont été impactées ont les moyens financiers d'assurer la gestion de cet élèment qui est stratégique pour leur activité.
Cela dit,il va nécessairement avoir cette réflexion dans les comités exécutifs des sociétés impactées.
La transparence de DYN a été exemplaire à ce sujet,je crains que cela ne suffise pas à ne pas perdre certains clients.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #67 le: 22 octobre 2016 à 18:15:32 »
La première chose à faire c'est d'utiliser le DNS comme il a été conçu déjà : pas centralisé par une même boîte.

c'est bien pour des trucs statiques avec un gros TTL. Des que tu commences à  avoir des durées de vie plus courte ou des entrées dynamiques a la demande c'est souvent plus simple de n'avoir qu'un prestataire et d'utiliser son API.

Mais il est vrai "twitter.com" ca ne devrait pas être juste un seul prestataire...

Apres le probleme ici c'est plus Dyn (le prestation donc) qui n'est pas résilient a une attaque DDoS. Ca c'est plus inquiétant. Quand on lit leur offre de service on s'attend a un truc tres distribué et adaptable aux conditions des réseaux...


cali

  • Officiel Ukrainian Resilient Data Network
  • Fédération FDN
  • *
  • Messages: 2 404
    • Ukrainian Resilient Data Network
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #68 le: 22 octobre 2016 à 18:36:23 »
twitter.com ne fait pas d'IPv6 et apparement n'est pas non plus capable de faire du DNS, donc beauf.

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 479
  • Malissard (26)
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #69 le: 23 octobre 2016 à 08:40:31 »
Compte-rendu de Dyn: http://hub.dyn.com/static/hub.dyn.com/dyn-blog/dyn-statement-on-10-21-2016-ddos-attack.html

En gros, "c'était dur mais on a plutôt bien géré, merci à nos clients (s'il-vous-plait restez)".

Rien sur la volumétrie ou la nature de l'attaque. Rien sur les correctifs déployés (IP déplacés sur AMS pour l'EU par exemple).

Conclusion, ils en ont pris plein la tronche et ont galéré à restaurer le service.

 

Synack

  • AS16080 Rentabiliweb Telecom
  • Expert
  • *
  • Messages: 689
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #70 le: 23 octobre 2016 à 11:39:28 »
Mouais ça dit pas grand chose, ça donne les impacts, ça dit que c'est beaucoup des botnet Mirai sur IoT, mais techniquement aucune info sur l'attaque et leurs contraintes, donc peu d'intérêt.

TroniQ89

  • @TroniQ89
  • Abonné Free adsl
  • *
  • Messages: 743
DDoS contre DYN. Impact chez Twitter, Spotify, Reddit...
« Réponse #71 le: 23 octobre 2016 à 12:33:04 »
Il serait aussi possible à Google de rajouter à la main les entrées en absence de réponse (si absence de réponse, utiliser les derniers enregistrements DNS connus)

Ce type de comportement permettrait d'éviter que des attaques DDOS sur l'infra DNS aient trop d'impacts sur les gros résolveurs.

Mais si par exemple un site ferme, l'IP serait encore présente et ça pourrait rediriger sur un site malveillant.

Ce serait pas le premier DNS à mentir !

Des noms! Des noms! On veut des noms!