Auteur Sujet: Blocage interconnexion Free Pro (AS30781) ↔ o2switch (AS50474)  (Lu 1791 fois)

0 Membres et 1 Invité sur ce sujet

Mkl31

  • Abonné Free Pro
  • *
  • Messages: 12
  • Toulouse 31
Filtrage anti-DDoS (Zayo/AS8218) sur IP Free Pro listée en CLDAP amplifier
« Réponse #24 le: 20 novembre 2025 à 12:36:09 »
Bonjour,

Je fais une mise à jour importante car nous avons enfin l’origine du problème :

1. Le blocage ne vient ni de Free Pro, ni d’o2switch

J’ai eu les deux opérateurs + Zayo (AS8218) en contact direct.

2. Mon IP Free Pro (212.114.xxx.xxx) a été listée dans les “CLDAP Reflectors/Amplifiers”

Zayo m’a indiqué que Netscout/Arbor (ATLAS Intelligence Feed) a répertorié mon IP comme potentiellement impliquée dans une attaque DDoS par amplification via LDAP.

Du coup, leur anti-DDoS bloque spécifiquement mon IP en entrée vers o2switch.

3. C’est donc un filtrage ciblé, et non un problème de routage

Free Pro m’a confirmé que leurs routes BGP vers AS50474 étaient OK.
Le trafic arrive bien jusqu’à AS8218, mais Zayo bloque mon IP pour raison de sécurité.

4. Côté interne, j’ai vérifié :

Pas de serveur LDAP exposé

Pas de port 389/UDP ouvert


Mon IP devrait être retirée des listes lors de la prochaine mise à jour ATLAS/Netscout.

Normalement, le problème devrait disparaître après le “refresh” du feed anti-DDoS.

Merci encore aux personnes qui ont pris du temps pour analyser avec moi, ça a permis d’isoler la cause beaucoup plus vite.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 295
  • WOOHOO !
    • OrneTHD
Filtrage anti-DDoS (Zayo/AS8218) sur IP Free Pro listée en CLDAP amplifier
« Réponse #25 le: 20 novembre 2025 à 13:53:41 »
Merci pour ton retour Mkl31 !

Juste pour info, même si ta partie LDAP n'est pas exposée sur Internet, ton IP peut être usurpée avec UDP et donc afficher à la victime des paquets où tu es en source alors que tu n'as jamais envoyé le moindre paquet.

Donc oui, c'est pas de chance :/ 

Symbol

  • AS52075 Wifirst
  • Expert
  • *
  • Messages: 398
Filtrage anti-DDoS (Zayo/AS8218) sur IP Free Pro listée en CLDAP amplifier
« Réponse #26 le: 20 novembre 2025 à 23:25:07 »
Juste pour info, même si ta partie LDAP n'est pas exposée sur Internet, ton IP peut être usurpée avec UDP et donc afficher à la victime des paquets où tu es en source alors que tu n'as jamais envoyé le moindre paquet.
Pas tellement en fait...
LDAP, ce sont surtout des DDoS par amplification. Pas vraiment par botnet envoyant des paquets à sources spoofées.
En l'occurrence lesdits botnets envoient bien des paquets à source spoofée, mais juste de petites requêtes vers les amplificateurs tournant un LDAP ; qui eux envoient des grosses réponses de merde vers ladite IP spoofée (la cible) (et finissent blacklistés par Netscout Atlas).

On devrait plutôt se demander si l'IP publique était portée par autre chose récemment. Ou s'il n'y a pas eu une DFZ mal configurée à un moment donnée  ::)

Mkl31

  • Abonné Free Pro
  • *
  • Messages: 12
  • Toulouse 31
Blocage interconnexion Free Pro (AS30781) ↔ o2switch (AS50474)
« Réponse #27 le: Aujourd'hui à 11:17:50 »
Bonjour,

Mise à jour : tout est rétabli ce matin.

Après investigations croisées Free Pro / Zayo / o2switch, la cause était un filtrage anti-DDoS côté Zayo (AS8218) car mon IP Free Pro avait été listée dans les CLDAP amplifiers par Netscout/Arbor.
Zayo a retiré le filtrage et tout fonctionne à nouveau.

Merci à tous pour l’aide et les analyses détaillées.