06-22-2017 04:21 PM - edited 03-08-2019 11:04 AM
Buen día,
Tengo un inconveniente en mi red a nivel de DNS y solicito de su amable ayuda.
Los usuarios de mi red salen con 4 ip públicas a internet pero llega un momento en que se genera una cantidad exagerada de sesiones desde esas Ip, por lo que el servidor DNS del ISP comienza a dropear las solicitudes y por ende no hay navegación. Este evento ocurre en cualquier momento y no necesariamente ocurre en horas pico donde los usuarios hacen full uso de los recursos de la red. La verdad no se por donde mirar de donde salen tantas sesiones o si se trate de un ataque desde afuera de la red.
Si alguien me pudiera colaborar estaría muy agradecido.
Solved! Go to Solution.
06-22-2017 07:52 PM
Muchas gracias Fernando, si comprendo, incluso creeria que con una sola direccion IP seria suficiente, me parece bastante extraño que se esten este realizando demasiadas resoluciones de nombres tal como lo plantea.
He visto redes con alrededor de 2000 usuarios realizando peticiones a servidores DNS sin ningun inconveniente.
Ha visto algo anormal en el Fortinet, o ha evaluado bypasear el servidor de DNS del firewall para ver si es el mismo comportamiento?
Gracias
Saludos
06-22-2017 06:00 PM
Buenas noches Fernando,
Por favor corregirme, si estan utilizando 4 direcciones publicas tienen un NAT dinamico con un pool de direcciones, han planeado configurar un PAT en lugar?
Es posible conocer la configuración del NAT?
Gracias de antemano.
Saludos
06-22-2017 07:34 PM
Buenas noches Julio,
No como tal estoy utilizando un nat overload o pat, se que no es tan común que con nat overload utilicemos 4 direcciones ip publicas para salir a internet. En este momento está asi ya que el servidor DNS del isp estaba recibiendo muchas peticiones desde 1 ip y por políticas cuando excede un determinado umbral de peticiones, el DNS comienza a dropear las sesiones. Por esta razon se configuraron otras 3 ip publicas adicionales en el nat overload para hacer una especie de "balanceo de carga" con estas ip. Esto ayudo a que el DNS no dropeara las sesiones, pero el día de hoy nuevamente se presento el problema y es que el DNS recibe exageradas sesiones desde las 4 ip, y dropea las mismas y por ende no permite la navegación. No se si se pueda tratar de una especie de ataque desde la red LAN o desde la red WAN.
En cuanto a la configuracion del nateo, éste como tal lo esta haciendo un firewall fortinet, mas no el router. Sin embargo lo que si te puedo decir es que es un nateo overload con 4 direcciones ip disponibles.
No se si fui claro con mi explicación del problema. Agradezco mucho tu interés
06-22-2017 07:52 PM
Muchas gracias Fernando, si comprendo, incluso creeria que con una sola direccion IP seria suficiente, me parece bastante extraño que se esten este realizando demasiadas resoluciones de nombres tal como lo plantea.
He visto redes con alrededor de 2000 usuarios realizando peticiones a servidores DNS sin ningun inconveniente.
Ha visto algo anormal en el Fortinet, o ha evaluado bypasear el servidor de DNS del firewall para ver si es el mismo comportamiento?
Gracias
Saludos
07-04-2017 03:18 PM
Buen día Julio,
Te comento que mirando mas a fondo el tema pude determinar que el DNS deniega las peticiones ya que éstas van "infectadas" con malware, es decir que ciertos usuarios de la red navegan con algun malware que esta haciendo que el servidor bloquee las ip publicas. Así mismo tambíen encontre que las ip publicas estan reportadas en varias listas negras en su mayoría por spam. En este momento estoy con el área de seguridad revisando el tema.
Quería comentarte a grandes rasgos lo que ocurrió porque pues tal vez no es un tema tan común para los que no trabajamos en seguridad.
Agradezco mucho tus aportes e interes.
07-04-2017 07:56 PM
Buenas noches Fernando,
Muchas gracias por compartirme la información, esto puede ser muy util para futuras referencias.
Cualquier consulta o asistencia, siempre a sus ordenes.
Tenga un buen dia.
Saludos
Discover and save your favorite ideas. Come back to expert answers, step-by-step guides, recent topics, and more.
New here? Get started with these tips. How to use Community New member guide