❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

DNS Bordel

Příspěvky, které nespadají do žádného z vytvořených fór.
shooter
Příspěvky: 772
Registrován: 17 years ago

DNS Bordel

Příspěvekod shooter » 11 years ago

Co to je ?
Přílohy
dns bordel.png
dns bordel.png (35.13 KiB) Zobrazeno 2854 x
0 x

net.work
Příspěvky: 2779
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod net.work » 11 years ago

co to mas za verzi ros? mam pocit ze ta chyba byla opravena relativne nedavno - jinak da se to elegantne resit tak, ze nastavis max TTL treba na 5min :)
0 x
Jan Ptáček

shooter
Příspěvky: 772
Registrován: 17 years ago

Příspěvekod shooter » 11 years ago

5.22
0 x

shooter
Příspěvky: 772
Registrován: 17 years ago

Příspěvekod shooter » 11 years ago

verze 6.10 a bordel je tam stale :( co s tím kde se to tam bere ??
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 13 years ago

Příspěvekod Dalibor Toman » 11 years ago

shooter píše:verze 6.10 a bordel je tam stale :( co s tím kde se to tam bere ??

MT jako DNS server nepouzivam, ale to co v tom vypisu vidim mi pripada jako bezne kesovana jmena, ktera nesla zresolvit (t zrejme nasnacuje to Nko vlevo = asi negative cache). A aby to priste zase netimeoutovalo a nezdrzovalo tak jsou v cache a klient dostane info o tom, ze to nejde hned
To ze, se neco pta na na takovyhle nesmyslny jmena je uz vec jina...
0 x

Uživatelský avatar
bSir
Příspěvky: 24
Registrován: 11 years ago
Bydliště: Gehena

Příspěvekod bSir » 11 years ago

Dalibor Toman píše:
shooter píše:verze 6.10 a bordel je tam stale :( co s tím kde se to tam bere ??

MT jako DNS server nepouzivam, ale to co v tom vypisu vidim mi pripada jako bezne kesovana jmena, ktera nesla zresolvit (t zrejme nasnacuje to Nko vlevo = asi negative cache). A aby to priste zase netimeoutovalo a nezdrzovalo tak jsou v cache a klient dostane info o tom, ze to nejde hned
To ze, se neco pta na na takovyhle nesmyslny jmena je uz vec jina...


Google chrome se pri spousteni rado pta na nesmyslna jmena...
0 x

Majklik
Příspěvky: 1949
Registrován: 14 years ago

Příspěvekod Majklik » 11 years ago

Hlavně tam žádný podivný bordel není, naprosto normální položky, co dneska v DNS létají, hlavně na úrovni lokalního LAN DNS. Zde jen ty dotazy utíkají od nějakého zákoše asi na to jeho resolver, což by nemělo.
Vždyť na začátku má hledání zpětného překladu jména k IP adrese 3x. To _minecraft je normální dotaz pro dynamické hledání čísla portu s Minecraftem na dané doméně, pak ta řada _dns-sd jsou dotazy, které běhají při používání multicast DNS, možná má tam někdo něco jablečného, ty to v základu používají.
Pak ty dotazy na primárni doméínu nhkz, pokud tam má připojenou firmu třeba toho jména, tak ji mají nastavenu jako lokální DNS doménu pro provoz microsoft AD (i když správněji by to mělo být nhkz.local, po novu doporučená globálně existující doména) a dotazy prochájí k němu od nich z lokálu (což by správně nemělo). V té doméně se hledá řada celkem logických služebních jmen a jmen lokálních počítačů a jsou asi i ne/štastní majitele multifunkční tiskárny Brother. :-)

Ano, to Nko vpředu znamená negativní cache nenalezených položek.
0 x

whef
Příspěvky: 997
Registrován: 17 years ago

Příspěvekod whef » 11 years ago

Taky s tím máme problém, že nám asi mikrotiky dělají nějaké útoky na dns. Kloudné řešení kromě upgradu mikrotiku, zakázání přístupu z webu atd.
0 x

Uživatelský avatar
douby
Příspěvky: 475
Registrován: 19 years ago
Bydliště: Olomouc/Litovel
Kontaktovat uživatele:

Příspěvekod douby » 11 years ago

neopomíjejte fakt, že mikrotik, v případě že zaškrtnete allow remote request, odpovídá na všech IP adresách, které má - tedy i na veřejných. celý svět se pak může dotazovat vašeho Mk a boti si na něm co nevidět jistě rádi smlsnou.
0 x
Bc. Martin Doubrava
http://www.doubrava.net
- Internet Olomouc, Litovel, Uničov, Šternberk a široká okolí

Dalibor Toman
Příspěvky: 1246
Registrován: 13 years ago

Příspěvekod Dalibor Toman » 11 years ago

douby píše:neopomíjejte fakt, že mikrotik, v případě že zaškrtnete allow remote request, odpovídá na všech IP adresách, které má - tedy i na veřejných. celý svět se pak může dotazovat vašeho Mk a boti si na něm co nevidět jistě rádi smlsnou.


muzu dorucit tento Perl skript:
https://gist.github.com/bitfolk/4492358

a probehnout si jim verejne rozsahy. U nas necele 3% zakaznickych IP maji opend DNS resolver. A to to zdaleka vsichni nemaji PCcka/routery zapnute :-(
0 x

whef
Příspěvky: 997
Registrován: 17 years ago

Příspěvekod whef » 11 years ago

douby píše:neopomíjejte fakt, že mikrotik, v případě že zaškrtnete allow remote request, odpovídá na všech IP adresách, které má - tedy i na veřejných. celý svět se pak může dotazovat vašeho Mk a boti si na něm co nevidět jistě rádi smlsnou.


Oka jak to máš nastaveno jestli můžeš poradit ?
0 x

Uživatelský avatar
douby
Příspěvky: 475
Registrován: 19 years ago
Bydliště: Olomouc/Litovel
Kontaktovat uživatele:

Příspěvekod douby » 11 years ago

1) Blokujeme dns dotazy z cizích ip.
2) Blokujeme pokusy o ip spoofing, aby bod 1) nebyl pro srandu králíkům.

Konkretni konzultace je možná telefonicky nebo osobně. Sedím v kanclu většinou od 8 do 16h
0 x
Bc. Martin Doubrava
http://www.doubrava.net
- Internet Olomouc, Litovel, Uničov, Šternberk a široká okolí

ikk
Příspěvky: 179
Registrován: 17 years ago
Kontaktovat uživatele:

Příspěvekod ikk » 11 years ago

douby: Můžeš prosím zde nastínit, jak by takové pravidlo na bráně mělo vypadat? Ne všichni tady jsme MK guru. Nechám si rád (a určitě nejen já) poradit.
0 x
Síť není jen internet ...

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 11 years ago

že by: input drop dst port 53 in-interface wan

to jste ISPíci?
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

whef
Příspěvky: 997
Registrován: 17 years ago

Příspěvekod whef » 11 years ago

hapi píše:že by: input drop dst port 53 in-interface wan

to jste ISPíci?


Toto právě nestačí. Je to jak pro UDP tak TCP
0 x