bind. запретить dns-апросы не содержащие домены первого уровня?

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

fergios
Сообщения: 512
ОС: debian stable

bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение fergios »

bind. запретить dns-апросы не содержащие домены первого уровня?
Т.е. если запрос не содержит .ua .kz .com и т.д.
то не отвечать на эти запросы..

Такое возможно?
Спасибо сказали:
Аватара пользователя
lastpriot
Сообщения: 218
ОС: FreeBSD

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение lastpriot »

да)
первое что на ум приходит, это описать разрешенные зоны, и указать для них forward dns (драконовский метод)
с named.conf

Код: Выделить всё

zone "net" {
  type forward;
  forwarders { <ip-dns>; };
}

и так для все корневых зон первого уровня))
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение fergios »

спасибо, LastPriot

Может что то путаю, нуб я, но на шлюзе debian (на нем установлен bind), удалил из файла /etc/resolv.conf все строки, а шлюз продолжает отвечать на dns запросы...
получается он держит в себе список публичных серверов наподобие google opendns (8.8.8.8 и 8.8.4.4).

где в bind9 настаривается список dns с которыми он синхронизируется, с которых получает dns-ответы?
Спасибо сказали:
Аватара пользователя
lastpriot
Сообщения: 218
ОС: FreeBSD

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение lastpriot »

вариант 1:
в named.conf секция вида

Код: Выделить всё

zone "." {
 type hint;
 file "named.root";
};
запросы на резолвинг имени пойдут рекурсивно
named.root в директории с named.conf или скачать по адрессу ftp://ftp.internic.net/domain/named.root

вариант 2:
в named.conf (секция options)

Код: Выделить всё

forwarders { 193.41.60.30; 193.41.60.18; };
использовать DNS-провайдера (в моем случае это КиевСтар)

удаление строк с resolv.conf отключит резолвинг имен только на шлюзе
остановка службы днс (bind)

Код: Выделить всё

/etc/init.d/bind stop
(точно не помню как на Debian)

В чем такая необходимость жестко разделить резолвинг только валидных доменов первого уровня?
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение fergios »

lastpriot писал(а):
06.09.2010 02:54
В чем такая необходимость жестко разделить резолвинг только валидных доменов первого уровня?
Не понятно зачем Chrome в Ubuntu посылает DNS-запросы из непонятного набора букв. Похоже статистику собирают....:-) Вот хочу отрубить чтобы не было того чего не должно быть по определению :-)
использовать DNS-провайдера
если не прописывать dns-провайдера, например google(8.8.8.8, 8.8.4.4), то с помощью каких dns-серверов bind по умолчанию резолвит имена?
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение DaemonTux »

fergios писал(а):
06.09.2010 03:46
... то с помощью каких dns-серверов bind по умолчанию резолвит имена?

корневых. см пост lastpriot вариант 1
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
lastpriot
Сообщения: 218
ОС: FreeBSD

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение lastpriot »

к слову о Chrome:
- к примеру, если запросы идут вида XXXXXXX.google-spy.com, установите на шлюзе зону-заглушку для домена google-spy.com, и ничего резолвится не будет

вводная
http://ru.wikipedia.org/wiki/DNS
http://xgu.ru/wiki/Настройка_DNS
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: bind. запретить dns-апросы не содержащие домены первого уровня?

Сообщение fergios »

lastpriot, запросы от Chrome идут в виде XXXXXX идут, т.е. что-то вроде домена первого уровня.
Спасибо сказали: