iptables.Запретить dns-запрос с частью имени домена?
Например, делается запрос на google.com.
Нужно отсечь все запросы содержащие goog.
Тем самым drop'ая google,googo,googpo,googa,googt , google-analitics и т.д.
iptables.Запретить dns-запрос с частью имени домена?
Модераторы: SLEDopit, Модераторы разделов
-
fergios
- Сообщения: 512
- ОС: debian stable
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: iptables.Запретить dns-запрос с частью имени домена?
Запретите любые DNS-запросы во внешний мир с клиентских машин, поставьте свой DNS-сервер, и уже на нём организуйте какие угодно фильтры и замены.
Спасибо сказали:
-
neol
- Сообщения: 600
- ОС: Debian Stable
Re: iptables.Запретить dns-запрос с частью имени домена?
Для общего развития вариант с использованием iptables модуля string
iptables -A OUTPUT -p udp --dport 53 -m string --from 41 --algo kmp --string goog -j REJECT
iptables -A OUTPUT -p udp --dport 53 -m string --from 41 --algo kmp --string goog -j REJECT
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: iptables.Запретить dns-запрос с частью имени домена?
iptables -A OUTPUT -p udp --dport 53 -m string --from 41 --algo kmp --string goog -j REJECT
$ host lifehacker.com
lifehacker.com has address 69.60.7.199
lifehacker.com mail is handled by 10 aspmx2.googlemail.com.
lifehacker.com mail is handled by 1 aspmx.l.google.com.
lifehacker.com mail is handled by 5 alt1.aspmx.l.google.com.
lifehacker.com mail is handled by 5 alt2.aspmx.l.google.com.
Этот ответ целиком не дойдёт, или только почтовые записи?
-
fergios
- Сообщения: 512
- ОС: debian stable
Re: iptables.Запретить dns-запрос с частью имени домена?
rm_ писал(а): ↑19.07.2010 23:50iptables -A OUTPUT -p udp --dport 53 -m string --from 41 --algo kmp --string goog -j REJECT
$ host lifehacker.com
lifehacker.com has address 69.60.7.199
lifehacker.com mail is handled by 10 aspmx2.googlemail.com.
lifehacker.com mail is handled by 1 aspmx.l.google.com.
lifehacker.com mail is handled by 5 alt1.aspmx.l.google.com.
lifehacker.com mail is handled by 5 alt2.aspmx.l.google.com.
Этот ответ целиком не дойдёт, или только почтовые записи?
к СОЖАЛЕНИЮ целиком.
Модуль string блоикурет весь запрос содержащий блокируемую запись.
Т.е. вместо блокирования блокируемой части, он блокирует ВЕСЬ запрос.
-
neol
- Сообщения: 600
- ОС: Debian Stable
Re: iptables.Запретить dns-запрос с частью имени домена?
iptables может блокировать пакеты или не блокировать. Все остальное - не его дело. В том числе вырезание неугодных записей.
Спасибо сказали:
-
fergios
- Сообщения: 512
- ОС: debian stable
-
arkhnchul
- Сообщения: 2284
- Статус: Толчковый инженер
- ОС: Debian, Fedora
Re: iptables.Запретить dns-запрос с частью имени домена?
Да уж понятно, нужно squid))
для днс, ага. Сквид.
Losing is fun!
-
SLEDopit
- Модератор
- Сообщения: 4824
- Статус: фанат консоли (=
- ОС: GNU/Debian, RHEL
Re: iptables.Запретить dns-запрос с частью имени домена?
Может проще сразу squid поставить и блэк-листы там настроить, чем с днсами извращаться?
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
The more you believe you don't do mistakes, the more bugs are in your code.
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: iptables.Запретить dns-запрос с частью имени домена?
Если совсем нужно всё расписывать, вопрос был в том, шлются ли записи о почте вдогонку отдельными пакетами, или всё компактно и вперемешку.
Конечно и так понятно, что DNS-ответы фильтровать iptables'ом - не вариант.