J'ai reçu un courriel d'un fournisseur d'accès Internet indiquant que notre serveur avait participé à une attaque DDOS contre l'un de ses serveurs et que nous semblions utiliser un "résolveur récursif ouvert".
L'adresse IP qu'ils ont donnée correspond à l'un de nos serveurs de développement, qui fonctionne sous Windows Server 2012 R2. J'ai fait quelques recherches sur Google et suivi les instructions suivantes ( https://technet.microsoft.com/en-us/library/Cc771738.aspx?f=255&MSPPError=-2147217396 ) pour désactiver la récursion dans le Gestionnaire DNS. Mes questions sont les suivantes :
-
La désactivation de l'option de récursion devrait-elle suffire pour que cela ne se reproduise plus ?
-
Est-il possible de supprimer le serveur DNS sur ce serveur ? Je ne savais même pas qu'il était apparemment installé par défaut. Nous utilisons des serveurs DNS externes pour tout. Je voudrais garder notre surface d'attaque minimale en général.
0 votes
Is it OK to delete the DNS Server on this server?
- Comment le saurions-nous ? Nous ne savons pas pourquoi il a été installé sur ce serveur. Parlez à votre équipe de développement ou à toute autre entité utilisant ce serveur et demandez-leur pourquoi il est installé.0 votes
Le serveur est juste utilisé comme un serveur web, comme je l'ai mentionné, nous n'utilisons que des serveurs DNS externes. En fait, nous ne savions pas que le DNS était installé par défaut - nous n'avons jamais fait l'effort d'installer le DNS ou de le configurer. Donc, à ma connaissance, nous n'utilisons PAS le serveur DNS local. Je n'ai jamais rencontré ce problème auparavant et je veux m'assurer qu'il n'est pas utilisé à d'autres fins par Windows Server en interne, etc.
0 votes
Eh bien, il n'est pas installé par défaut, il doit être sélectionné et installé. Nous ne pouvons pas vous dire pourquoi il est là. Vous devez vérifier si l'une des machines internes utilise le DNS. Le contenu des zones DNS devrait vous donner une idée de ce qu'il fait.
0 votes
Fondamentalement, un résolveur récursif ouvert signifie que votre serveur DNS est accessible publiquement et résout tous les domaines pour tous ceux qui le demandent. Bloquez le trafic Internet entrant vers le port 53 dans le pare-feu et configurez le serveur DNS pour qu'il n'écoute que les adresses internes.