Здравствуйте! Получил вчера "письмо счастья" от abuse@hetzner.de на тему, что через мой сервер идет DDOS атака. На всё про все дали 24 часа.
Вот текст сообщения от пострадавшего:
Hi
My IP yy.yy.yy.yy is being ddosed from your network
All ips that attack me belong to Hetzner
Attack speed is more than 1gbit\s
PROTO=UDP SPT=10000 DPT=80 DST=yy.yy.yy.yy
IP addresses that are attacking me:
Feb 9 19:26:25 srv1 kernel: [ 69.722057] Firewall: *UDP_IN Blocked* IN=eth0 OUT= MAC=d8:9d:67:16:93:b0:00:0e:39:42:bc:00:08:00 SRC=xx.xx.xx.xx DST=yy.yy.yy.yy LEN=1396 TOS=0x00 PREC=0x00 TTL=246 ID=50113 PROTO=UDP SPT=10000 DPT=80 LEN=1376
Раньше с таким не приходилось сталкиваться. Начал копать в интернете и нашел, что могут DDOS-ить через рекурсивные запросы в DNS-сервере bind9
forum.searchengines.ru/showthread.php?t=785341
Но он у меня в принципе не установлен.
Также нашел статьи о использовании багов NTP сервера:
habrahabr.ru/post/209438
Но команда
ntpdc -c monlist адрес_сервера
отвечает Timed out. Следовательно эта дыра тоже закрыта.
Подскажите в какую сторону еще искать? Какие еще способы есть DDOS-а через мой сервер?