bind9 - падение :(

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
joub
Сообщения: 170
ОС: Debian

bind9 - падение :(

Сообщение joub »

добрава времени сутак: )
дано: deb шлюз в инет - sqid+bind9+

Код: Выделить всё

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128

настройки по дефолту за исключением

Код: Выделить всё

forwarders {
                193.232.248.2; 82.209.253.2;
         };

больше ничего не менялось

bind отказывается выдавать адреса, в логах информация отсуствует. помогает толька рестарт бинда что не есть очень хорошо
бида случается переодичностью в 2-3 дня

буду рад любому савету !

зарание спасибо :)
Спасибо сказали:
LIRIK
Сообщения: 80
ОС: Debian

Re: bind9 - падение :(

Сообщение LIRIK »

joub писал(а):
11.04.2008 10:01
добрава времени сутак: )
дано: deb шлюз в инет - sqid+bind9+

Код: Выделить всё

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128

настройки по дефолту за исключением

Код: Выделить всё

forwarders {
                193.232.248.2; 82.209.253.2;
         };

больше ничего не менялось

bind отказывается выдавать адреса, в логах информация отсуствует. помогает толька рестарт бинда что не есть очень хорошо
бида случается переодичностью в 2-3 дня

буду рад любому савету !

зарание спасибо :)


Здравствуйте,
попробуйте добавить в дефйолтный /etc/bind/named.conf

Код: Выделить всё

listen-on
{
   localhost;
   IP_local_eth;
   IP_inet_eth;
};
Спасибо сказали:
Аватара пользователя
joub
Сообщения: 170
ОС: Debian

Re: bind9 - падение :(

Сообщение joub »

LIRIK писал(а):
11.04.2008 10:12
Здравствуйте,
попробуйте добавить в дефйолтный /etc/bind/named.conf

Код: Выделить всё

listen-on
{
   localhost;
   IP_local_eth;
   IP_inet_eth;
};

Кусочек лога до добавления

Код: Выделить всё

Apr 11 08:45:49 srv03 named[16320]: starting BIND 9.3.4 -u bind
Apr 11 08:45:49 srv03 named[16320]: found 2 CPUs, using 2 worker threads
Apr 11 08:45:49 srv03 named[16320]: loading configuration from '/etc/bind/named.conf'
Apr 11 08:45:49 srv03 named[16320]: listening on IPv6 interfaces, port 53
Apr 11 08:45:49 srv03 named[16320]: listening on IPv4 interface lo, 127.0.0.1#53
Apr 11 08:45:49 srv03 named[16320]: listening on IPv4 interface eth0, 192.168.0.3#53
Apr 11 08:45:49 srv03 named[16320]: listening on IPv4 interface eth1, 192.168.1.2#53
Apr 11 08:45:49 srv03 named[16320]: listening on IPv4 interface ppp0, 86.57.133.195#53
Apr 11 08:45:49 srv03 named[16320]: command channel listening on 127.0.0.1#953
Apr 11 08:45:49 srv03 named[16320]: command channel listening on ::1#953
Apr 11 08:45:49 srv03 named[16320]: zone 0.in-addr.arpa/IN: loaded serial 1
Apr 11 08:45:49 srv03 named[16320]: zone 127.in-addr.arpa/IN: loaded serial 1
Apr 11 08:45:49 srv03 named[16320]: zone 255.in-addr.arpa/IN: loaded serial 1
Apr 11 08:45:49 srv03 named[16320]: zone localhost/IN: loaded serial 1
Apr 11 08:45:49 srv03 named[16320]: running


после

Код: Выделить всё

Apr 11 09:20:13 srv03 named[16817]: starting BIND 9.3.4 -u bind
Apr 11 09:20:13 srv03 named[16817]: found 2 CPUs, using 2 worker threads
Apr 11 09:20:13 srv03 named[16817]: loading configuration from '/etc/bind/named.conf'
Apr 11 09:20:13 srv03 named[16817]: listening on IPv6 interfaces, port 53
Apr 11 09:20:13 srv03 named[16817]: listening on IPv4 interface lo, 127.0.0.1#53
Apr 11 09:20:13 srv03 named[16817]: listening on IPv4 interface eth0, 192.168.0.3#53
Apr 11 09:20:13 srv03 named[16817]: listening on IPv4 interface eth1, 192.168.1.2#53
Apr 11 09:20:13 srv03 named[16817]: listening on IPv4 interface ppp0, 86.57.133.195#53
Apr 11 09:20:13 srv03 named[16817]: command channel listening on 127.0.0.1#953
Apr 11 09:20:13 srv03 named[16817]: command channel listening on ::1#953
Apr 11 09:20:13 srv03 named[16817]: zone 0.in-addr.arpa/IN: loaded serial 1
Apr 11 09:20:13 srv03 named[16817]: zone 127.in-addr.arpa/IN: loaded serial 1
Apr 11 09:20:13 srv03 named[16817]: zone 255.in-addr.arpa/IN: loaded serial 1
Apr 11 09:20:13 srv03 named[16817]: zone localhost/IN: loaded serial 1
Apr 11 09:20:13 srv03 named[16817]: running
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: bind9 - падение :(

Сообщение HRonik »

а что во время падения и до него говорит

Код: Выделить всё

netstat -an|grep LISTEN|grep :53

?
Спасибо сказали:
Аватара пользователя
joub
Сообщения: 170
ОС: Debian

Re: bind9 - падение :(

Сообщение joub »

HRonik писал(а):
11.04.2008 10:37
а что во время падения и до него говорит

Код: Выделить всё

netstat -an|grep LISTEN|grep :53

?


Код: Выделить всё

tcp        0      0 86.57.133.195:53        0.0.0.0:*               LISTEN
tcp        0      0 192.168.1.2:53          0.0.0.0:*               LISTEN
tcp        0      0 192.168.0.3:53          0.0.0.0:*               LISTEN
tcp        0      0 127.0.0.1:53            0.0.0.0:*               LISTEN
tcp6       0      0 :::53                   :::*                    LISTEN


ps: bind подымается и стабильно работает примерно 2-3 дня !!!! толька патом перестает "видить" :(
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: bind9 - падение :(

Сообщение DaemonTux »

2joub
Я так понимаю у вас используется bind в качестве кеширующего dns. Если так то ИМХО лучше поставить какойнить легковесный кеширующий DNS. Так как из пушки по воробьям не стреляют.
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind9 - падение :(

Сообщение Olden Gremlin »

хм... рекурсивные запросы для Ваших клиентов разрешены/запрещены? а для внешнего мира? (всетаки кроме секйии forwarders было бы неплохо imho привести более полный вариант конфига)
вообще-то где-то как-то читалось о том, что есть какой-то вид DoS основанный на рекурсивных запросах... это только предположение, но все равно, было бы интересно знать...
насколько я вижу у Вас имеется честный IP адрес... зачем тогда Вам forwarders?
в качестве примера по настройке bind хотелось бы рекомендовать "свой огород" bind9~olden.tar.bz2
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
joub
Сообщения: 170
ОС: Debian

Re: bind9 - падение :(

Сообщение joub »

DaemonTux писал(а):
14.04.2008 02:34
2joub
Я так понимаю у вас используется bind в качестве кеширующего dns. Если так то ИМХО лучше поставить какойнить легковесный кеширующий DNS. Так как из пушки по воробьям не стреляют.

имхо к варабьям в грядущем времени придется и воранав пририкручивать - дамен локальной сети.


Olden Gremlin писал(а):
14.04.2008 10:04
хм... рекурсивные запросы для Ваших клиентов разрешены/запрещены? а для внешнего мира? (всетаки кроме секйии forwarders было бы неплохо imho привести более полный вариант конфига)
вообще-то где-то как-то читалось о том, что есть какой-то вид DoS основанный на рекурсивных запросах... это только предположение, но все равно, было бы интересно знать...
насколько я вижу у Вас имеется честный IP адрес... зачем тогда Вам forwarders?
в качестве примера по настройке bind хотелось бы рекомендовать "свой огород" bind9~olden.tar.bz2


от внешнего мира закрыт маскарадингам и нат:

Код: Выделить всё

[b]srv03:~# iptables -L -nv[/b]
Chain INPUT (policy DROP 562 packets, 169K bytes)
 pkts bytes target     prot opt in     out     source               destination
 274K   23M ACCEPT     0    --  eth0   *       0.0.0.0/0            0.0.0.0/0
 1129 4444K ACCEPT     0    --  lo     *       0.0.0.0/0            0.0.0.0/0
 133K  141M ACCEPT     0    --  ppp0   *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED

Chain FORWARD (policy DROP 3623 packets, 283K bytes)
 pkts bytes target     prot opt in     out     source               destination
30217   18M ACCEPT     0    --  ppp0   *       0.0.0.0/0            0.0.0.0/0           ctstate RELATED,ESTABLISHED
 2814  341K ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:5190
   80 81976 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:25
 1534 72524 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:110

Chain OUTPUT (policy ACCEPT 7641K packets, 1825M bytes)
 pkts bytes target     prot opt in     out     source               destination
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind9 - падение :(

Сообщение Olden Gremlin »

Olden Gremlin писал(а):
14.04.2008 10:04
хм... рекурсивные запросы для Ваших клиентов разрешены/запрещены? а для от внешнего мира закрыт маскарадингам и нат:
да, ну ладно...
но все-таки полный конфиг было бы интересно посмотреть ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
INF[SZ]
Сообщения: 395
ОС: Centos

Re: bind9 - падение :(

Сообщение INF[SZ] »

Код: Выделить всё

forwarders {ns1; ns2}


в случае если ни ns1 ни ns2 не отвечают, то ваш DNS сервер начинает искать информацию сам (forward first; - это опция по умолчанию). Вы не привели конфиг iptables разрешены ли DNS запросы (протокол UDP порт назначения 53) к DNS серверам отличным от ns1 и ns2 ?

Изменить поведение BIND чтобы он не опрашивал никого кроме ns1 и ns2 можно поставив forward only; в конфиге BIND.



также поясните что значит

Код: Выделить всё

bind отказывается выдавать адреса


что в момент возникновения проблемы скажет

Код: Выделить всё

nslookup www.mail.ru <ВАШ DNS сервер>


а если сделать с сервера

Код: Выделить всё

nslookup www.mail.ru 127.0.0.1
Я не понял Вашего вопроса, но я Вам на него отвечу.
Спасибо сказали:
Аватара пользователя
joub
Сообщения: 170
ОС: Debian

Re: bind9 - падение :(

Сообщение joub »

INF писал(а):
16.04.2008 12:49
также поясните что значит

Код: Выделить всё

bind отказывается выдавать адреса


значит что на любой машине в сети, настроенной на использование данного DNS при каманде
ping tut.by и других сайтов просто говарит - "При проверке связи не удалось обнаружить узел tut.by Проверьте имя узла и повторите попытку."

после перезапуска - все ОК...

на остальные вапросы смагу ответить толька в панедельник....
Спасибо сказали:
Аватара пользователя
monesh1
Сообщения: 185
ОС: bluewhite64

Re: bind9 - падение :(

Сообщение monesh1 »

Поделитесь инструкцией. Как надо настраивать данное чудо.
Хочу сделать имя своему сайту в интернете.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind9 - падение :(

Сообщение Olden Gremlin »

monesh1 писал(а):
21.04.2008 16:58
Поделитесь инструкцией. Как надо настраивать данное чудо.
Хочу сделать имя своему сайту в интернете.
один из вариантов настройки "этого чуда" был рекомендован в этом посте. Но этого, увы недостаточно чтобы Ваш сайт увидели. Необходимо еще зарегистрировать свои ns'ы у регистратора. Тут все намного сексуальней. :) Но это не беда. Есть ряд доменов (скажем org) которые можно зарегистрировать бесплатно, а есть и те за которые прийется раз в году платить в р-не 10-20 усурийских енотов. Вы в какой зоне хотите домен зарегистрировать-то?
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
monesh1
Сообщения: 185
ОС: bluewhite64

Re: bind9 - падение :(

Сообщение monesh1 »

в .ru хочеться на халяву..
Но только хочется самому разобраться как это делать.. если такое возможно! Или что для этого нажно сделать в крайнем случае.. Я стал понимать что это делаеться для локальной сети.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind9 - падение :(

Сообщение Olden Gremlin »

monesh1 писал(а):
21.04.2008 19:06
в .ru хочеться на халяву..
Но только хочется самому разобраться как это делать.. если такое возможно! Или что для этого нажно сделать в крайнем случае.. Я стал понимать что это делаеться для локальной сети.
Ну... Регистрация в домене ru... Почитайте тут http://nic.ru/ или http://hosttele.com. Насколько я понимаю, то совсем бесплатно не выйдет, но... $20-$30 в год - это разве много? Imho в каком нибудь клубе за вечер можно больше "просадить"...
Но... Можете почитать тут о Правилах администрирования доменов NET.RU, ORG.RU, PP.RU, может быть Вам подойдут эти домены?...
Но, простите, для локальной сети в домене ru?... А зачем?... Или я неправильно уловил Вашу мысль?
В любом случае, сконфигурить DNS сервер Вы можете основываясь на основе, скажем, этих настроек bind9~olden.tar.bz2. А вот перевести NS'ы на себя - это уже к регистратору.
Короче, читайте правила :)
Еще вопросы есть? И желательно не на общефилософские темы, а в более-менее конкретном русле... ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
monesh1
Сообщения: 185
ОС: bluewhite64

Re: bind9 - падение :(

Сообщение monesh1 »

Вообще то еще один есть я изначально пытался настроить сенд маил чтоб он почту научился из очереди слать мне система говорит что нужен домен ну вот я и запариваюсь над доменом а про домен в зоне ру ясно тоесть бесплатно никак. Вот только мне тогда интересно как тогда хостеры делают его бесплатным? или они в ущерб себе? У меня еще один вопрос: А реально сделать зону свою собственную для интернета и бесплатно ли это например как зону ру сотворить только букавки другие написать.. Если глупо все описал то не пинайте. если кто сталкивался или столкнулся с сылкой по которой можно что-то похожее настроить выкладывайте сюда!
Спасибо сказали: