Auteur Sujet: DNS filtré sur le réseau SIEA ?  (Lu 11148 fois)

0 Membres et 1 Invité sur ce sujet

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
DNS filtré sur le réseau SIEA ?
« Réponse #12 le: 21 septembre 2022 à 01:35:37 »
C'est un cas qui semble peu probable.

J'ai trouvé pas mal de routeur Zyxel mal configuré où le service cache DNS écoute (et répond) sur le Wan.
Et ils sont souvent en train de participer à une attaque DDOS par amplification...


Fyr

  • Abonné Free fibre
  • *
  • Messages: 842
  • Talissieu 01
DNS filtré sur le réseau SIEA ?
« Réponse #13 le: 21 septembre 2022 à 04:44:37 »
Ils font ça pourquoi ?

Et bonjour la neutralité du Net

Fyr

  • Abonné Free fibre
  • *
  • Messages: 842
  • Talissieu 01
DNS filtré sur le réseau SIEA ?
« Réponse #14 le: 21 septembre 2022 à 05:23:57 »
On a pris la place de K-Net dans le pilote IPv6 du SIEA, faut dire...

Mais oui je suis assez en colère sur le sujet et ils le savent bien, et ça finira à l'ARCEP s'il le faut...

deux cartons rouges : un pour le SIEA et un pour Hugues (qui publie "Absence de bridage, neutralité du net" sur ses offres et coupe le port 111).
« Modifié: 21 septembre 2022 à 05:48:18 par Fyr »

patrick_01

  • Abonné MilkyWan
  • *
  • Messages: 328
  • 01
DNS filtré sur le réseau SIEA ?
« Réponse #15 le: 21 septembre 2022 à 07:44:59 »
J'ai trouvé pas mal de routeur Zyxel mal configuré où le service cache DNS écoute (et répond) sur le Wan.
Et ils sont souvent en train de participer à une attaque DDOS par amplification...
Ouais, c'est clair. Mais en jouant "l'avocat du diable", on peut aussi dire : "j'ai trouvé pas mal d'abonnés qui ont des machines infectées qui font partie de botnets, donc on leur coupe purement et simplement l'accès au réseau". Une machine Windows sortie du carton n'est probablement pas plus propre qu'un routeur Zyxel mal configuré.

De manière générale j'ai l'impression que les abonnés MilkyWan sont suffisemment compétents pour comprendre de quoi il retourne si Hugues ou le SIEA leur signale qu'ils ont un DNS ouvert. C'est pour ça que MW peut offrir un réseau neutre et sans bridage. "Mme Michu" (ou Mr Michu, ne soyons pas sexistes) va habituellement chez Orange / SFR / Free.

Ce genre de cas doit se gérer par un texte de conditions d'utilisation, par par filtrage par défaut. Et un scan d'un range pour voir s'il y a un relais DNS ouvert, c'est 10 lignes de script, et on agit au coup par coup sur les positifs.

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
DNS filtré sur le réseau SIEA ?
« Réponse #16 le: 21 septembre 2022 à 09:25:40 »
J'ai trouvé pas mal de routeur Zyxel mal configuré où le service cache DNS écoute (et répond) sur le Wan.
Et ils sont souvent en train de participer à une attaque DDOS par amplification...
Dans ce cas-là, si cela met le réseau en danger, c'est au fournisseur d'accès de mettre à jour (ou à la limite de bloquer) pas à l'opérateur d'infrastructure. Vous remarquerez que chez les OCEN, les blocages de ports sur le fixe se font plutôt sur la box que sur le réseau (oui, il reste la problématique de port TCP 25 chez Orange qui est bloqué au niveau réseau, pour moi cela à vocation à partir sur la box comme chez les 3 autres).

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 449
  • Lyon (69) / St-Bernard (01)
    • Twitter
DNS filtré sur le réseau SIEA ?
« Réponse #17 le: 21 septembre 2022 à 09:39:37 »
un pour Hugues (qui publie "Absence de bridage, neutralité du net" sur ses offres et coupe le port 111).
Oui oui d'accord :
FAI c'est un métier assez classique, techniquement à la portée de gamins de 15-20 ans
Du coup je t'invite à monter le tien et tu comprendras pourquoi certaines décisions doivent être prises.

PS : Le 111 est filtré depuis au moins 4 ans et personne, même toi ne s'en est plaint. Dont acte.
D'ailleurs il est filtré sur pas mal de réseaux, GP ou pas, et ça n'émeut globalement personne vu l'inutilité de ce protocole vs la nuisance qu'il génère
« Modifié: 21 septembre 2022 à 10:00:56 par Hugues »

blarglibloup

  • Invité
DNS filtré sur le réseau SIEA ?
« Réponse #18 le: 21 septembre 2022 à 11:31:21 »
PS : Le 111 est filtré depuis au moins 4 ans et personne, même toi ne s'en est plaint. Dont acte.
D'ailleurs il est filtré sur pas mal de réseaux, GP ou pas, et ça n'émeut globalement personne vu l'inutilité de ce protocole vs la nuisance qu'il génère
Sur le principe j'ai pas de religion (même si j'ai tendance à penser que tout blocage de port quel qu'il soit est toujours une pente savonneuse).
Par contre dans un souci de cohérence, et surtout d'information, ce serait pas mal que ce soit documenté il me semble ;)
La FAQ (https://milkywan.fr/faqfai/) indique:

Citer
Il n'y a ni bridage ni blocage de port. C'est la nature même de MilkyWan :-)
ce qui est donc manifestement inexact :)

alyafride

  • AS2027 MilkyWan
  • Expert
  • *
  • Messages: 74
  • Lyon (69)
DNS filtré sur le réseau SIEA ?
« Réponse #19 le: 21 septembre 2022 à 11:55:05 »
ce qui est donc manifestement inexact :)

Y a plusieurs lectures possible: "manifestement" le port est actuellement ouvert. Il a en effet eu blocage par un intermédiaire, que nous avons traité comme un incident et celui-ci a été résolu. On parle pas d'un blocage délibéré de port et pour lequel aucun recours n'est possible. Je trouve pas tout à fait comparable à un filtrage du port 25 par Orange et pour lequel il n'y pas de recours possible  ;)

ppn_sd

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 122
  • FLG (28190)
DNS filtré sur le réseau SIEA ?
« Réponse #20 le: 21 septembre 2022 à 11:57:35 »
Après, pour portmapper, cela pourrait être juste un blocage de l'UDP, plus exposé.
NFSv3 est utilisable avec TCP/port 111, c'est d'ailleurs la configuration par défaut des clients je crois.
Mais dans tous les cas on est d'accord que plus personne n'utilise ce truc hors-LAN ? ::).

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 449
  • Lyon (69) / St-Bernard (01)
    • Twitter
DNS filtré sur le réseau SIEA ?
« Réponse #21 le: 21 septembre 2022 à 12:05:57 »
Ah oui c'est uniquement udp111 qui est bloqué, pas tcp111 :)

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 449
  • Lyon (69) / St-Bernard (01)
    • Twitter
DNS filtré sur le réseau SIEA ?
« Réponse #22 le: 21 septembre 2022 à 12:06:38 »
Mais dans tous les cas on est d'accord que plus personne n'utilise ce truc hors-LAN ? ::).
Tu as des NAS, notamment Synology ou QNAP qui ont ce port ouvert justement

bolemo

  • AS2027 MilkyWan
  • Professionnel des télécoms
  • *
  • Messages: 1 616
  • Grandcamp Maisy (14)
DNS filtré sur le réseau SIEA ?
« Réponse #23 le: 21 septembre 2022 à 12:22:59 »
Oui, il y a bien deux points ici :
Le port 53 bloqué par le SIEA (pire, sans communication préalable à leurs clients), qui pose des questions légales et éthiques vu que ce n'est pas leur rôle.
Le port 111 bloqué par MW pour des raisons de sécurité/stabilité de l'infrastructure.

Ça n'est pas caché, MW est transparent, mais en effet, cela entre en contradiction avec la déclaration sur le site, un oubli qui sera corrigé ! Merci @blarglibloup d'avoir remarqué cela  :)
« Modifié: 21 septembre 2022 à 13:21:28 par bolemo »