
Size: a a a









BIND и Kea. Внутри много открытых продуктов, API, интеграция с Prometheus и Grafana. Готовое решение из коробки, если больше ничего не используется.
rp_filter в strict режиме, который смог заблокировать трафик даже внутри сетевой подсистемы от себя к себе.
$traceroute 192.0.2.1
1 1ms 0ms 0ms 192.0.2.10
2 2ms 2ms 1ms 192.0.2.12
3 4ms *   2ms 192.0.2.18
4 4ms 6ms 3ms 192.0.2.17
5 3ms 3ms *   192.0.2.18
6 4ms 2ms 2ms 192.0.2.17
...
TTL сделает своё дело, но кратно и 10Мбит/c легко превратятся в 1Гбит/c.ip route null или другой фильтр для сети которая непосредственно нигде не подключена, например на VPN сервере. Когда маршрутизатор имеет не полную информацию и не может проверить достижимость каждого адреса, чтобы ответить icmp unreachable.
NS записей подставляются имя жертвы и резолвер сам генерирует трафик пытаясь выяснить адрес.rate limit, то надо настроить rate limit, если он ещё не настроен.





