vampire.m4: Log messages when rejecting DNS DDOS packets.
authorMark Wooding <mdw@distorted.org.uk>
Thu, 23 Jul 2009 11:24:08 +0000 (12:24 +0100)
committerMark Wooding <mdw@distorted.org.uk>
Thu, 23 Jul 2009 11:24:08 +0000 (12:24 +0100)
vampire.m4

index 3a389ca..05a3293 100644 (file)
@@ -36,10 +36,15 @@ m4_divert(-1)
 ###--------------------------------------------------------------------------
 ### vampire-specific rules.
 
+m4_divert(35)m4_dnl
+errorchain ddos-evil-dns DROP
+## Invalid DNS request with probably-forged sender address, with intent to
+## cause DDOS.
+
 m4_divert(82)m4_dnl
 ## Repelling evil DDos attack.
 run ipset -N ddos-evil-dns iphash 2>/dev/null || :
-run iptables -A inbound -j DROP \
+run iptables -A inbound -g ddos-evil-dns \
        -m set --set ddos-evil-dns src \
        -p udp --destination-port $port_dns