Tôi đã nhầm thiết lập máy chủ DNS trình phân giải mở, đã sớm được sử dụng cho một loạt các cuộc tấn công DDoS có nguồn gốc từ / đến Nga. Vì lý do đó, tôi đã chặn hoàn toàn cổng 53 trên cả hai máy chủ DNS cho mọi người ngoại trừ IP đáng tin cậy. Nó không hoạt động, tôi không thể kết nối với họ nữa, nhưng điều có vẻ kỳ lạ với tôi là khi tôi chạy tcpdump trên eth1 (giao diện trên máy chủ với internet công cộng) tôi thấy rất nhiều gói tin từ kẻ tấn công đến cổng 53.
Có phải bình thường là tcpdump hiển thị các gói này ngay cả khi iptables làm rơi chúng? Hay tôi đã cấu hình iptables sai?
Mặt khác, tôi không thấy bất kỳ gói tin gửi đi nào từ máy chủ của mình, điều mà tôi đã làm trước đây, vì vậy tôi cho rằng tường lửa hoạt động tốt. Nó chỉ làm tôi ngạc nhiên rằng kernel không bỏ gói hoàn toàn? Hoặc được tcpdump
nối với kernel theo cách mà nó nhìn thấy các gói ngay cả trước khi chúng vào iptables?