Cómo el equipo de sistemas de la FSF bloquea botnets con la herramienta reaction

Fuentes: How the FSF sysadmins block botnets with reaction

El equipo de administración de sistemas de la Free Software Foundation (FSF) detalla en un artículo cómo utiliza la herramienta "reaction", creada por el desarrollador ppom y alojada en la forja Framagit de Framasoft, para mitigar ataques de denegación de servicio distribuido (DDoS) y bloquear rastreadores agresivos que recopilan datos para entrenar modelos de lenguaje. Para ello, los sysadmins de la FSF analizaron patrones anómalos en los registros y los tradujeron en expresiones regulares. La investigación reveló que parte del tráfico malicioso procedía de la botnet Vo1d/Popa, compuesta por smartTVs con aplicaciones comprometidas, una hipótesis confirmada después por los investigadores forenses de Qurium.

Inicialmente, el equipo empleó fail2ban junto con el cortafuegos UFW, pero alcanzó el límite de estabilidad de UFW en torno a 65.000 reglas. La migración al sistema ipset permitió escalar el bloqueo hasta cinco millones de reglas. Ante las limitaciones de rendimiento de fail2ban con Python y SQLite, los administradores probaron varias soluciones propias antes de adoptar reaction, que destaca por su flexibilidad de configuración y velocidad de respuesta. Una optimización desarrollada por la FSF permite exportar los conjuntos de IP a disco para reiniciar el servicio casi al instante al aplicar reglas nuevas. Esa configuración ha sido publicada en la wiki del proyecto y es la base de su documentación oficial de inicio.