bind and https
Модераторы: SLEDopit, Модераторы разделов
-
IMB
- Сообщения: 2567
- ОС: Debian
bind and https
Доброго дня!
Установлен bind9 (9.3.4-2), машина внутри сети. На шлюзе прописана правила для пропуска dns-трафика. Все хорошо работало пока я не попробовал обратиться на сайт по https протоколу. В этом случае iceweasel (2.0.0.3-1) выдает сообщение следующего вида: addons.mozilla.org has sent an incorrect or unexpected message. Error Code: -12263. В /var/log/daemon.log сообщение вида: unexpected RCODE (SERVERFAIL) resolving 'addons.mozilla.org/A/IN': 195.14.50.21#53. И сообщений такого вида достаточно много.
В тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты.
В чем проблема?
Спасибо.
Установлен bind9 (9.3.4-2), машина внутри сети. На шлюзе прописана правила для пропуска dns-трафика. Все хорошо работало пока я не попробовал обратиться на сайт по https протоколу. В этом случае iceweasel (2.0.0.3-1) выдает сообщение следующего вида: addons.mozilla.org has sent an incorrect or unexpected message. Error Code: -12263. В /var/log/daemon.log сообщение вида: unexpected RCODE (SERVERFAIL) resolving 'addons.mozilla.org/A/IN': 195.14.50.21#53. И сообщений такого вида достаточно много.
В тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты.
В чем проблема?
Спасибо.
-
OwnerCoder
- Сообщения: 186
- ОС: OpenSuSe 11, Apple OS X 10.5.8
Re: bind and https
IMB писал(а): ↑25.07.2008 10:47Доброго дня!
Установлен bind9 (9.3.4-2), машина внутри сети. На шлюзе прописана правила для пропуска dns-трафика. Все хорошо работало пока я не попробовал обратиться на сайт по https протоколу. В этом случае iceweasel (2.0.0.3-1) выдает сообщение следующего вида: addons.mozilla.org has sent an incorrect or unexpected message. Error Code: -12263. В /var/log/daemon.log сообщение вида: unexpected RCODE (SERVERFAIL) resolving 'addons.mozilla.org/A/IN': 195.14.50.21#53. И сообщений такого вида достаточно много.
В тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты.
В чем проблема?
Спасибо.
Конфиг BIND и iptables-save в студию1
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: bind and https
iptables:
Для dns протокол tcp добавил после того как обнаружил проблему с https.
bind options:
bind zone:
Код: Выделить всё
Chain INPUT (policy DROP 1 packets, 40 bytes)
155 35701 DROP 0 -- * * 0.0.0.0/0 a.b.c.d state NEW
25 4982 DROP 0 -- * * 0.0.0.0/0 a.b.c.d state INVALID
194K 185M ACCEPT 0 -- * * 0.0.0.0/0 a.b.c.d state RELATED,ESTABLISHED
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
232 14721 ACCEPT udp -- eth4 * 0.0.0.0/0 0.0.0.0/0 udp dpt:53
0 0 ACCEPT tcp -- eth4 * 0.0.0.0/0 0.0.0.0/0 tcp dpt:53Для dns протокол tcp добавил после того как обнаружил проблему с https.
bind options:
Код: Выделить всё
options {
directory "/var/cache/bind";
query-source address * port 53;
forwarders {195.14.50.1; 195.14.50.21;};
forward first;
allow-query {192.168.0/24;127.0.0.1;localhost;};
allow-transfer {192.168.0/24;127.0.0.1;localhost;};
auth-nxdomain no; # conform to RFC1035
};bind zone:
Код: Выделить всё
include "/etc/bind/named.conf.options";
zone "." {
type hint;
file "/etc/bind/db.root";
};
zone "localhost" {
type master;
file "/etc/bind/db.local";
};
zone "127.in-addr.arpa" {
type master;
file "/etc/bind/db.127";
};
zone "0.in-addr.arpa" {
type master;
file "/etc/bind/db.0";
};
zone "255.in-addr.arpa" {
type master;
file "/etc/bind/db.255";
};
zone "compamy.ru" {
type master;
file "/etc/bind/db.company.ru";
};-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: bind and https
Проблема в том, что DNS не знает про протокол ничего, ВООБЩЕ ничего. И ему без разницы -- идет запросы, чтобы зайти по http, или идет запрос, чтобы попинговать.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: bind and https
Спасибо за объяснение, но как быть?
Это ответ с моего сервера. Но при попытке зайти на сайт, указываю я https или нет, получаю вышеуказаное сообщение.
Код: Выделить всё
dig addons.mozilla.org
; <<>> DiG 9.3.4 <<>> addons.mozilla.org
;; global options: printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 41176
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION:
;addons.mozilla.org. IN A
;; ANSWER SECTION:
addons.mozilla.org. 35 IN CNAME addons.glb.mozilla.com.
addons.glb.mozilla.com. 2 IN A 63.245.213.31
;; Query time: 5 msec
;; SERVER: 192.168.0.254#53(192.168.0.254)
;; WHEN: Fri Jul 25 13:55:15 2008
;; MSG SIZE rcvd: 88Это ответ с моего сервера. Но при попытке зайти на сайт, указываю я https или нет, получаю вышеуказаное сообщение.
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: bind and https
Прошу, прощенья, но как уже сказал уважаемый KiWi, вы путаете грешное с праведным.IMB писал(а): ↑25.07.2008 13:51Код: Выделить всё
dig addons.mozilla.org ; <<>> DiG 9.3.4 <<>> addons.mozilla.org ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 41176 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;addons.mozilla.org. IN A ;; ANSWER SECTION: addons.mozilla.org. 35 IN CNAME addons.glb.mozilla.com. addons.glb.mozilla.com. 2 IN A 63.245.213.31 ;; Query time: 5 msec ;; SERVER: 192.168.0.254#53(192.168.0.254) ;; WHEN: Fri Jul 25 13:55:15 2008 ;; MSG SIZE rcvd: 88
Это ответ с моего сервера.
Но при попытке зайти на сайт, указываю я https или нет, получаю вышеуказаное сообщение.
bind (он-же named, он-же dns-сервер) отвечает исключительно за резолв доменных имен в ip и наоборот.
протокол https к резолву не имеет никакого отношения.
исходя из ответа dig'а dns у вас работает. уж не знаю через внешние dns-сервера или через ваш внутренний, но работает.
а вот с правилами в iptables что-то не совсем ясно. если вас не затруднит, то предоставьте в студию, запустив на вашем шлюзе, вывод следующей командочки:
Код: Выделить всё
$ sudo iptables-saveКод: Выделить всё
# iptables-saveпросто категорически смущает следующая ваша фраза: "в тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты". понимаете, с такими правиламе в файрволе вы, в общем-то, и на http не должны нормально заходить иначе как установив прокси-сервер в настройках браузера.
чего-то вы недоговариваете?
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: bind and https
Правила iptables на шлюзе:
На машине все цепочки в ACCEPT. Буду разбираться.
Запустил на шлюзе tcpdump, проверяю доступ на addons.mozilla.org :
с внешнего интерфейса запрос
ответ на внешний интерфейс
ответ со шлюза на мою машину
Код:
# Generated by iptables-save v1.3.6 on Mon Jul 28 10:56:12 2008
*nat
:PREROUTING ACCEPT [238593722:11956162075]
:POSTROUTING ACCEPT [21332:4450471]
:OUTPUT ACCEPT [5598256:340118030]
-A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 8080
-A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 8080
-A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 20 -j REDIRECT --to-ports 8080
-A PREROUTING -s 192.168.0.0/255.255.255.0 -p udp -m udp --dport 87 -j DNAT --to-destination 194.186.207.189:87
-A POSTROUTING -o eth2 -j SNAT --to-source a.b.c.d
-A OUTPUT -s 192.168.0.0/255.255.255.0 -p udp -m udp --dport 87 -j DNAT --to-destination 194.186.207.189:87
COMMIT
# Completed on Mon Jul 28 10:56:12 2008
# Generated by iptables-save v1.3.6 on Mon Jul 28 10:56:12 2008
*filter
:INPUT DROP [1:40]
:FORWARD DROP [2:96]
:OUTPUT DROP [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -s 10.0.0.0/255.0.0.0 -j DROP
-A INPUT -d 10.0.0.0/255.0.0.0 -j DROP
-A INPUT -s 172.16.0.0/255.240.0.0 -j DROP
-A INPUT -d 172.16.0.0/255.240.0.0 -j DROP
-A INPUT -s 192.168.0.0/255.255.0.0 -i eth2 -j DROP
-A INPUT -d 192.168.0.0/255.255.0.0 -i eth2 -j DROP
-A INPUT -s 224.0.0.0/240.0.0.0 -j DROP
-A INPUT -d 224.0.0.0/240.0.0.0 -j DROP
-A INPUT -s 240.0.0.0/248.0.0.0 -j DROP
-A INPUT -d 240.0.0.0/248.0.0.0 -j DROP
-A INPUT -s 127.0.0.1 -j DROP
-A INPUT -d 127.0.0.1 -j DROP
-A INPUT -d 192.168.0.255 -i eth4 -p udp -m udp --dport 137:138 -j DROP
-A INPUT -d 192.168.0.255 -i eth4 -p udp -m udp --dport 8765 -j DROP
-A INPUT -d 192.168.0.255 -i eth4 -p tcp -m tcp --dport 135:139 -j DROP
-A INPUT -s 192.168.0.214 -i eth4 -j DROP
-A INPUT -i eth4 -j ACCEPT
-A INPUT -p udp -m udp --dport 1194 -j ACCEPT
-A INPUT -i tun+ -j ACCEPT
-A INPUT -d a.b.c.d -m state --state NEW -j DROP
-A INPUT -d a.b.c.d -m state --state INVALID -j DROP
-A INPUT -d a.b.c.d -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i eth4 -p udp -m udp --dport 53 -j ACCEPT
-A FORWARD -i eth4 -p tcp -m tcp --dport 53 -j ACCEPT
-A FORWARD -d 194.186.207.189 -i eth4 -j ACCEPT
-A FORWARD -s 192.168.0.174 -i eth4 -j ACCEPT
-A FORWARD -s 192.168.0.170 -i eth4 -j ACCEPT
-A FORWARD -s 192.168.0.132 -i eth4 -j ACCEPT #моя машина
-A FORWARD -s 192.168.0.133 -i eth4 -j ACCEPT
-A FORWARD -i tun+ -o eth4 -j ACCEPT
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT -s 10.0.0.0/255.0.0.0 -j DROP
-A OUTPUT -d 10.0.0.0/255.0.0.0 -j DROP
-A OUTPUT -s 172.16.0.0/255.240.0.0 -j DROP
-A OUTPUT -d 172.16.0.0/255.240.0.0 -j DROP
-A OUTPUT -s 224.0.0.0/240.0.0.0 -j DROP
-A OUTPUT -d 224.0.0.0/240.0.0.0 -j DROP
-A OUTPUT -s 240.0.0.0/248.0.0.0 -j DROP
-A OUTPUT -d 240.0.0.0/248.0.0.0 -j DROP
-A OUTPUT -o eth4 -j ACCEPT
-A OUTPUT -o eth2 -j ACCEPT
-A OUTPUT -o tun+ -j ACCEPT
COMMIT
# Completed on Mon Jul 28 10:56:12 2008На машине все цепочки в ACCEPT. Буду разбираться.
Запустил на шлюзе tcpdump, проверяю доступ на addons.mozilla.org :
с внешнего интерфейса запрос
Код: Выделить всё
sudo tcpdump -vv -i eth2 dst host 63.245.213.31
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 96 bytes
13:37:09.505530 IP (tos 0x0, ttl 64, id 17574, offset 0, flags [DF], proto: TCP (6), length: 60) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: S, cksum 0x5a84 (correct), 149314307:149314307(0) win 5840 <mss 1460,sackOK,timestamp 2587500453 0,nop,wscale 7>
13:37:09.557907 IP (tos 0x0, ttl 64, id 17575, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: ., cksum 0xa73b (correct), 149314308:149314308(0) ack 2007653713 win 5840
13:37:09.557983 IP (tos 0x0, ttl 64, id 17576, offset 0, flags [DF], proto: TCP (6), length: 463) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: P 0:423(423) ack 1 win 5840
13:37:09.610763 IP (tos 0x0, ttl 64, id 17577, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: ., cksum 0xa24b (correct), 423:423(0) ack 250 win 6432
13:37:09.611080 IP (tos 0x0, ttl 64, id 17578, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: F, cksum 0xa249 (correct), 423:423(0) ack 251 win 6432ответ на внешний интерфейс
Код: Выделить всё
sudo tcpdump -vv -i eth2 src host 63.245.213.31
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 96 bytes
13:37:25.237217 IP (tos 0x0, ttl 245, id 24680, offset 0, flags [none], proto: TCP (6), length: 44) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: S, cksum 0xcfeb (correct), 1003629146:1003629146(0) ack 180853725 win 8190 <mss 1460>
13:37:25.290145 IP (tos 0x0, ttl 245, id 4207, offset 0, flags [none], proto: TCP (6), length: 289) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: P 1:250(249) ack 424 win 8190
13:37:25.290171 IP (tos 0x0, ttl 245, id 4719, offset 0, flags [none], proto: TCP (6), length: 40) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: F, cksum 0xe507 (correct), 250:250(0) ack 424 win 8190
13:37:25.342843 IP (tos 0x0, ttl 245, id 59253, offset 0, flags [none], proto: TCP (6), length: 40) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: ., cksum 0xe506 (correct), 251:251(0) ack 425 win 8190ответ со шлюза на мою машину
Код: Выделить всё
sudo tcpdump -vv -i eth4 src host 63.245.213.31
tcpdump: listening on eth4, link-type EN10MB (Ethernet), capture size 96 bytes
13:38:05.048686 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto: TCP (6), length: 60) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: S, cksum 0x3d41 (correct), 220909608:220909608(0) ack 1786098028 win 5792 <mss 1460,sackOK,timestamp 2587514289 3040407,nop,wscale 7>
13:38:05.048911 IP (tos 0x0, ttl 64, id 34200, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: ., cksum 0x80de (correct), 1:1(0) ack 410 win 54 <nop,nop,timestamp 2587514289 3040407>
13:38:05.155118 IP (tos 0x0, ttl 64, id 34201, offset 0, flags [DF], proto: TCP (6), length: 399) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: P 1:348(347) ack 410 win 54 <nop,nop,timestamp 2587514316 3040407>
13:38:05.155239 IP (tos 0x0, ttl 64, id 34202, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: F, cksum 0x7f67 (correct), 348:348(0) ack 410 win 54 <nop,nop,timestamp 2587514316 3040407>
13:38:05.155482 IP (tos 0x0, ttl 64, id 34203, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: ., cksum 0x7f4b (correct), 349:349(0) ack 411 win 54 <nop,nop,timestamp 2587514316 3040434>
13:38:05.156101 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto: TCP (6), length: 60) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: S, cksum 0x1a74 (correct), 228643995:228643995(0) ack 1790360345 win 5792 <mss 1460,sackOK,timestamp 2587514316 3040434,nop,wscale 7>
13:38:05.156594 IP (tos 0x0, ttl 64, id 33104, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: ., cksum 0x5f13 (correct), 1:1(0) ack 152 win 54 <nop,nop,timestamp 2587514316 3040434>
13:38:05.156992 IP (tos 0x0, ttl 64, id 33105, offset 0, flags [DF], proto: TCP (6), length: 1155) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: P 1:1104(1103) ack 152 win 54 <nop,nop,timestamp 2587514316 3040434>-
IMB
- Сообщения: 2567
- ОС: Debian
Re: bind and https
Похоже я ищу пропажу там где светло, а не там где потерял.
Путем google-я пришел к выводу что во всем "виноват" squid который не умеет работать с https в прозрачном режиме. И получается что выбора у меня два - оставляю прописанный прокси в броузере или гоню https миную прокси. Хотя надо еще покапаться с прокси, встречал некие намеки на "игру" с методом CONNECT для https.
Путем google-я пришел к выводу что во всем "виноват" squid который не умеет работать с https в прозрачном режиме. И получается что выбора у меня два - оставляю прописанный прокси в броузере или гоню https миную прокси. Хотя надо еще покапаться с прокси, встречал некие намеки на "игру" с методом CONNECT для https.
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: bind and https
IMB писал(а): ↑29.07.2008 22:35Похоже я ищу пропажу там где светло, а не там где потерял.![]()
Путем google-я пришел к выводу что во всем "виноват" squid который не умеет работать с https в прозрачном режиме. И получается что выбора у меня два - оставляю прописанный прокси в броузере или гоню https миную прокси. Хотя надо еще покапаться с прокси, встречал некие намеки на "игру" с методом CONNECT для https.
А развен squid 3 не работает с https?
Vladivostok Linux User Group
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: bind and https
в transparent mode? если у вас получилось, то очень прошу, расскажите как
мне оно сейчас триста лет не нужно... но лет пять назад пытался заставить работать в прозрачном режиме squid с https - отрицательный результат.
конечно, если прописать в настройках браузера проксик то все пучком, но в прозрачном режиме - не работал
равно как и без дополнительного пакета (frox) то-же нереально было заставить сквид в прозрачном режиме проксировать ftp запросы. и то. он то-ли активный, то ли пассивный ftp проксировал, но не оба метода сразу
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo