Hi!
Régi lenny-t váltottam le wheezy-re. Bind is cserélődött, ami egyrészt a belső hálót szolgálja ki, másrészt van rajta egy .hu domain.
Miután a zona filet átraktam és pár dolgot hozzáigazítottam az új bind-hez elindítottam és hiba nélkül fut, a domain.hu tesztere is hibátlannak mutatja. Viszont a logba a következőt látom:
===================================
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 217.23.11.170#21636: query (cache) './ANY/IN' denied
Dec 29 22:01:26 uzem-proxy named[3892]: client 93.170.127.96#16147: query (cache) 'isc.org/ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
Dec 29 22:01:27 uzem-proxy named[3892]: client 217.127.80.98#45272: query (cache) './ANY/IN' denied
==================================
Nem szerettem volna sokat beidézni, de másodpercenként rengeteg elutasítást oszt ki, ami kissé zavar. A réginél hasonlót nem láttam, de lehet csa azért nem, mert valamelyik default beállítás alapból letiltotta a hasonló üzeneteket.
Vagy kezdjek el aggódni és fail2ban felé nézegessek?
a syslog is örül neki:
===========
Dec 29 22:01:22 uzem-proxy rsyslogd-2177: imuxsock begins to drop messages from pid 3892 due to rate-limiting
===========
Előre is köszönöm a segítséget, ötleteket!
- 8550 megtekintés
Hozzászólások
A kérdés továbbra is áll, a változás "csak" annyi, hogy néhány sor beillesztésével a bind-et megkértem, hogy mellőzze ezen sorok syslog-ba tolását és így más csendben van, de ettől még nem tetszik a dolog.
Amit olvasgattam (korábbi írások), ott sec hol-t emlegettek, de gyanítom a frissen tartott wheezy-t ez ebben a formában nem érinti.
Szóval van esetleg valakinek ötlete, olvasnivalója amit ajánlana?
Előre is köszönöm!
- A hozzászóláshoz be kell jelentkezni
Úgy néz ki, senki nem akar a témádhoz hozzászólni.
Nekem is csak egy rövid kérdésem lenne: azóta fejlemény?
- A hozzászóláshoz be kell jelentkezni
Igazából semmi. Fogtam és a logolásból kikapcsoltam, hogy ne nyomja tele a syslogot.
- A hozzászóláshoz be kell jelentkezni
Ez rendben is van, de a kérdés az, hogy miért szeretik annyira mindenféle IP-ről kérdezgetni a Te DNS szerveredtől a "."-ot?
Frissítés előtt nem tapasztaltad ugyanezt?
Mi történhetett a frissítés miatt?
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Tehát arra utalsz, hogy csak a sok "denied" miatt "vette észre" a kolléga, hogy valami nem stimmel?
Az tök normális, hogy mindenféle botnetes IP a "."-ot szeretné lekérni tőle?
- A hozzászóláshoz be kell jelentkezni
Miből olvastad ki, hogy bármire is utalok? Biztos, ami biztos: nem utalok semmire.
- A hozzászóláshoz be kell jelentkezni
utalsz = gondolsz :)
- A hozzászóláshoz be kell jelentkezni
Én erre gondolok :)
- feltehetően az upgrade előtt is voltak ezek a dns lekérdezések és feltehetően kiszolgálásra is kerültek, feltehetően úgy, hogy pista_ nem is tudott róla;
- attól, hogy kikapcsolta a naplózást, feltehetően továbbra is vannak ezek a dns lekérdezések;
- A hozzászóláshoz be kell jelentkezni
Én is erre gondoltam :)
- A hozzászóláshoz be kell jelentkezni
És Én is erre gondolok. ;-)
Gyanítom korábban a bind alapbeállítása miatt nem látszódott a syslog-ban, most meg megváltozott a default logolás.
- A hozzászóláshoz be kell jelentkezni
Nem a logolás változott meg:
https://kb.isc.org/article/AA-00269/0/What-has-changed-in-the-behavior-…
- A hozzászóláshoz be kell jelentkezni
Párnapja nálam is előfordul, hogy folyamatosan isc.org-ot kérdezgetik.
Amíg nem volt engedélyezett a rekurzív névfeloldás, addig észrevehetetlen volt (nem látszott a logban sem kérés). Most, hogy szükségessé vált megnyitnom, pár nap alatt kicsit befűtöttek. Állandó, másodpercenként 10-30 kérés is érkezik, de a csúcs másodpercenként 280 kérés volt.
Ismételten blokkolva lettek a külső rekurzív lekérdezések, de még mindig nyomja, csak most a failek száma nő, nem a sucesseké. Védekezésként megaszontam a tűzfalnak, hogy droppoljon minden kérést arról a címről, de sokat nem segít, mert pikk-pakk IP-t vált, és folytatja ahol abbahagyta...
Valami ötlet valakinek esetleg?
--
openSUSE 12.2 x86_64
- A hozzászóláshoz be kell jelentkezni
Hopp, azt hiszem megoldottam. (bár valaki megerősíthetne ebben)
Nos, észrevettem, hogy a DNS szerver host nevét akarja lekérni valami (nekem ez gyanús lett, mert a reverse DNS az ISP-mnél van és az ez irányú kérés alapban hozzá fut be). Ránéztem whois-re és kicsaptam az egész tartományt, aztán megszűnt a dolog (eltelt így több mint 30 óra, és nem jött több "támadás").
Az említett tartomány a 31.222.64.0 - 31.222.79.255. Ez több /23-ból állt össze. (ráértem és végig néztem :)) Javaslom akinek hasonló gondja van, próbálja meg tiltani az innen érkező csomagokat. Remélem tudok segíteni valakinek.
--
openSUSE 12.2 x86_64
- A hozzászóláshoz be kell jelentkezni
Érdekes téma.
Megjelölöm későbbi olvasásra.
- A hozzászóláshoz be kell jelentkezni