Ответ
 
Опции темы
Старый 16.09.2008, 17:50      #1
tmp0000
Пользователь
Пользователь Mozilla Firefox
 
Аватар для tmp0000
По умолчанию Проблемы с DNS (и не только)

Имеется сервер, на нем крутится bind.
Код:
# nslookup ya.ru
nslookup: couldn't get address for '': not found
Код:
# host ya.ru
host: couldn't get address for '▒': not found
Код:
# dig ya.ru
dig: couldn't get address for '▒▒▒▒▒▒▒▒▒▒▒K▒': not found
При этом если пропинговать что-нибудь:
Код:
# ping ya.ru
PING ya.ru (213.180.204.8) 56(84) bytes of data.
64 bytes from ya.ru (213.180.204.8): icmp_seq=1 ttl=59 time=18.1 ms
Код:
# cat /etc/resolv.conf
nameserver localhost
В какую сторону можно начинать копать?

Добавлено через 11 минут
На серваке в соседнем офисе стоит в принципе то же самое (тот же дистр, схожие настройки), но там таких странностей не наблюдается.
__________________
Думай головой, %username%.

Последний раз редактировалось tmp0000; 16.09.2008 в 17:50. Причина: Добавлено сообщение
tmp0000 вне форума   Ответить с цитированием Вверх
Старый 16.09.2008, 19:20      #2
rmn
Местный
По умолчанию

ну, во-первых, в resolv.conf должен быть IP-адрес, а не доменное имя DNS-сервера
Код:
nameserver 127.0.0.1
а, во-вторых, где конфиги и логи bind?

Добавлено через 3 минуты
и
Код:
tcpdump -ni any port 53
во время экспериментов.

Последний раз редактировалось rmn; 16.09.2008 в 19:20. Причина: Добавлено сообщение
rmn вне форума   Ответить с цитированием Вверх
Благодарности: 1
tmp0000 (17.09.2008)
Старый 17.09.2008, 09:13      #3
tmp0000
Пользователь
Пользователь Mozilla Firefox
 
Аватар для tmp0000
По умолчанию

Сообщение от rmn Посмотреть сообщение
ну, во-первых, в resolv.conf должен быть IP-адрес, а не доменное имя DNS-сервера
Точняк, это помогло. Спасибо большое!

PS. Если еще какой косяк вспомню -- спрошу.
__________________
Думай головой, %username%.
tmp0000 вне форума   Ответить с цитированием Вверх
Старый 29.09.2008, 18:23      #4
tmp0000
Пользователь
Пользователь Mozilla Firefox
 
Аватар для tmp0000
По умолчанию

Еще одна проблема (никто не против, что я напишу здесь?): имеется офис с linux-шлюзом (NAT) и ~30 компьютеров.

Провайдер (sampo.ru) сегодня закрыл доступ:
Цитата:
Закрыт 29.09.2008 15:32: Оказание услуги доступа в интернет приостановлено в связи с массовой передачей необоснованного трафика по сети (большая вероятность работы вирусной или «троянской» программы на Вашем компьютере) с одного из ваших компьютеров (IP: XXX.XX.XX.XX, MAC: XX:XX:XX:XX:XX:XX). Самопроизвольная генерация трафика может привести к необоснованным списаниям с Вашего лицевого счёта. Просим принять меры к проверке Ваших компьютеров. Все справки в службе поддержки по телефону (8142)592424 с 8:00 до 22:00.
Более подробную информацию от провайдера я получить так и не смог (кроме фраз о сканировании сети).
Видимо, в нашей подсети завелась жутко инфицированная машина под управлением MS Windows.

Вопрос: как с минимальными время- и трудозатратами вычислить инфицированную машину, являющуюся источником "левого" трафика?

Пока что добавил правило в INPUT:
Код:
7    LOG        all  --  anywhere             anywhere            LOG level info prefix `Unknown Input '
, но это помогает слабо, ничего необычного заметить не могу.
__________________
Думай головой, %username%.
tmp0000 вне форума   Ответить с цитированием Вверх
Старый 29.09.2008, 19:29      #5
InS7
Пользователь
Пользователь Mozilla Firefox
По умолчанию

хоть бы лог для подсети настроил, если как говоришь:
Цитата:
в нашей подсети завелась жутко инфицированная машина
InS7 вне форума   Ответить с цитированием Вверх
Старый 29.09.2008, 20:04      #6
rmn
Местный
По умолчанию

Сообщение от tmp0000 Посмотреть сообщение
Еще одна проблема (никто не против, что я напишу здесь?): имеется офис с linux-шлюзом (NAT) и ~30 компьютеров.

Провайдер (sampo.ru) сегодня закрыл доступ:


Более подробную информацию от провайдера я получить так и не смог (кроме фраз о сканировании сети).
Видимо, в нашей подсети завелась жутко инфицированная машина под управлением MS Windows.

Вопрос: как с минимальными время- и трудозатратами вычислить инфицированную машину, являющуюся источником "левого" трафика?

Пока что добавил правило в INPUT:
Код:
7    LOG        all  --  anywhere             anywhere            LOG level info prefix `Unknown Input '
, но это помогает слабо, ничего необычного заметить не могу.
поздно пить боржоми...
отказаться от NAT для всех, настроить прокси и NAT для избранных.
как минимум, повесить ipcad для разбора полётов постфактум, fwlogwatch пускать регулярно и изучать логи.
журналировать абсолютно все пакеты накладно, логи зафлудятся быстро (см. описание модуля limit)

Добавлено через 3 минуты
и про INPUT и "ничего необычного" в эту цепочку попадают пакеты, адресованные хосту. А тебе нужно анализировать то, что через FORWARD проходит.
тут есть наглядная схема продвижения пакетов в iptables. Лучше в ней разобраться хорошенько.

Последний раз редактировалось rmn; 29.09.2008 в 20:04. Причина: Добавлено сообщение
rmn вне форума   Ответить с цитированием Вверх
Благодарности: 2
Fafnir (29.09.2008), tmp0000 (29.09.2008)
Старый 29.09.2008, 20:16      #7
InS7
Пользователь
Пользователь Mozilla Firefox
По умолчанию

Цитата:
отказаться от NAT для всех, настроить прокси и NAT для избранных
это сделать невозможно, так как встанет весь офис, все в прокси не пролезет. А вопрос как раз и был для поиска избранных
Цитата:
FORWARD проходит
что то типа:
Код:
-A FORWARD -i eth0 -j LOG --log-prefix "Unknown Forward" --log-level 6
eth0 внутренняя подсеть

зы. и не забыть -m limit --limit 1/sec
Цитата:
см. описание модуля limit


Добавлено через 4 минуты
зыы. эта схема нравиться больше

Последний раз редактировалось InS7; 29.09.2008 в 20:16. Причина: Добавлено сообщение
InS7 вне форума   Ответить с цитированием Вверх
Благодарности: 1
tmp0000 (29.09.2008)
Старый 29.09.2008, 20:23      #8
rmn
Местный
По умолчанию

Сообщение от InS7 Посмотреть сообщение
это сделать невозможно, так как встанет весь офис, все в прокси не пролезет.
а "всё" в офисе и не нужно ;] всё, что не лезет, выборочно настраивается. Но делать nat для всех - самоубийство.
rmn вне форума   Ответить с цитированием Вверх
Старый 30.09.2008, 15:48      #9
tmp0000
Пользователь
Пользователь Mozilla Firefox
 
Аватар для tmp0000
По умолчанию

Сообщение от rmn Посмотреть сообщение
поздно пить боржоми...
Дык понятно, что без логов в содеянном не разобраться, мне на будущее...

Цитата:
отказаться от NAT для всех, настроить прокси и NAT для избранных.
как минимум, повесить ipcad для разбора полётов постфактум, fwlogwatch пускать регулярно и изучать логи.
журналировать абсолютно все пакеты накладно, логи зафлудятся быстро (см. описание модуля limit)
От NAT уже отказываемся. За ipcad и fwlogwatch -- спасибо.

Цитата:
и про INPUT и "ничего необычного" в эту цепочку попадают пакеты, адресованные хосту. А тебе нужно анализировать то, что через FORWARD проходит.
тут есть наглядная схема продвижения пакетов в iptables. Лучше в ней разобраться хорошенько.
Про эту схемку я знаю (она есть в каждой доке); просто под вечер уже особо не думается.
С утра залогинился в систему, посмотрел как тупил вчера вечером, посмеялся, сделал нормально.

И еще одно: при логине банк Уралсиб выдает следующее:
Цитата:
УРАЛСИБ:
Вопрос: В каких случаях IP адрес компьютера банк считает неблагонадежным?
Ответ: IP-адрес компьютера в сети Интернет, с которого Вы входите в систему «УРАЛСИБ+Интернет», проверяется по специализированным базам данных, содержащим списки неблагонадежных адресов DNSBL (DNS Black List). Как правило, в "черный список" (Black List) попадают компьютеры, зараженные вирусом, либо являющиеся открытыми прокси-серверами. Если при входе в систему «УРАЛСИБ+Интернет» появляется предупреждение о том, что IP-адрес компьютера является неблагонадежным, настоятельно рекомендуем проверить компьютер на наличие вирусов. В случае обнаружения на компьютере вируса, а также при работе в «УРАЛСИБ+Интернет» не со своего компьютера (например, в интернет-кафе), при последующем входе обязательно смените пароль входа и проверьте журнал событий на наличие подозрительных записей.
Видимо, последствия вчерашних событий
__________________
Думай головой, %username%.
tmp0000 вне форума   Ответить с цитированием Вверх
Старый 30.09.2008, 16:42      #10
InS7
Пользователь
Пользователь Mozilla Firefox
По умолчанию

Цитата:
И еще одно: при логине банк Уралсиб выдает следующее...
теперь буду заходить на уралсиб чтобы узнать есть ли у меня в локалке вирусы ))))
InS7 вне форума   Ответить с цитированием Вверх
Старый 30.09.2008, 17:31      #11
tmp0000
Пользователь
Пользователь Mozilla Firefox
 
Аватар для tmp0000
По умолчанию

InS7, не советую. Такого говнобанка еще поискать: работает через ActiveX с тормозами и бубном (ясень пень, только через IE).
__________________
Думай головой, %username%.
tmp0000 вне форума   Ответить с цитированием Вверх
Ответ


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Выбор жесткого диска FreeMan Помощь в выборе 357 07.11.2017 23:40
Оружейная: Новости Ferrari Оружие и военная техника 9432 29.04.2014 19:34
Кто как мстит VictorS На завалинке 48 19.10.2012 20:24
Hidden and Dangerous mistaken Action 10 13.05.2008 21:52


Обратная связь
Текущее время: 23:31. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot