netscreenアラート!DNS?
時々netscreenにて以下の様なアラートを大量に検出します。
------------------------------------------------------
system alert 00012 UDP Flood has been detected!, From 74.124.205.2/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 193.0.14.129/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 192.36.148.17 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 202.12.27.33/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 192.5.5.241/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 192.33.4.12/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
system alert 00012 UDP Flood has been detected!, From 198.41.0.4/53 to 「LAN側DNSサーバ(スレーブ)のIP」/「src port」, using protocol UDP (on zone Untrust,interface ethernet3) occurred 1 times
---------------------------------------------------
発生は決まって23:55~翌0:55迄くらいの1時間くらいで、今回は118件くらい来ています。
どうも、外部のDNSサーバからの通信なのでしょうが、ソースポートが53(DNS)・・・・。戻りパケットか?? じゃあこっちのDNS(スレーブ)が何かしてるのか?? っと混乱しています。
何かネットワーク or DNSサーバの設定がまずいのでしょうか?
情報が少ないですが、原因として考えられることをご教授お願いしますm(__)m
お礼
教えていただいてありがとうございます! フィルター的には通常ではありえないデータを含むケース、との理解でよいのでしょうか? いずれにしても下記の点から今回のものは攻撃(いたずら?)なのかなぁとの判断です。 (1)接続元が海外で、無関係な接続元IP ※内部向けのサービスなので、一般公開していない。 (2)連続したIPのサーバに対して同じアラートが発生。 一方、接続元が関係者IPの場合は除外する設定を追加しないとダメだなぁという感じです(*_*)