bind and https

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

IMB
Сообщения: 2567
ОС: Debian

bind and https

Сообщение IMB »

Доброго дня!
Установлен bind9 (9.3.4-2), машина внутри сети. На шлюзе прописана правила для пропуска dns-трафика. Все хорошо работало пока я не попробовал обратиться на сайт по https протоколу. В этом случае iceweasel (2.0.0.3-1) выдает сообщение следующего вида: addons.mozilla.org has sent an incorrect or unexpected message. Error Code: -12263. В /var/log/daemon.log сообщение вида: unexpected RCODE (SERVERFAIL) resolving 'addons.mozilla.org/A/IN': 195.14.50.21#53. И сообщений такого вида достаточно много.
В тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты.
В чем проблема?
Спасибо.
Спасибо сказали:
Аватара пользователя
OwnerCoder
Сообщения: 186
ОС: OpenSuSe 11, Apple OS X 10.5.8

Re: bind and https

Сообщение OwnerCoder »

IMB писал(а):
25.07.2008 10:47
Доброго дня!
Установлен bind9 (9.3.4-2), машина внутри сети. На шлюзе прописана правила для пропуска dns-трафика. Все хорошо работало пока я не попробовал обратиться на сайт по https протоколу. В этом случае iceweasel (2.0.0.3-1) выдает сообщение следующего вида: addons.mozilla.org has sent an incorrect or unexpected message. Error Code: -12263. В /var/log/daemon.log сообщение вида: unexpected RCODE (SERVERFAIL) resolving 'addons.mozilla.org/A/IN': 195.14.50.21#53. И сообщений такого вида достаточно много.
В тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты.
В чем проблема?
Спасибо.


Конфиг BIND и iptables-save в студию1 :)
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: bind and https

Сообщение IMB »

iptables:

Код: Выделить всё

Chain INPUT (policy DROP 1 packets, 40 bytes)
155 35701 DROP       0    --  *      *       0.0.0.0/0            a.b.c.d      state NEW
25  4982 DROP       0    --  *      *       0.0.0.0/0            a.b.c.d      state INVALID
194K  185M ACCEPT     0    --  *      *       0.0.0.0/0            a.b.c.d      state RELATED,ESTABLISHED

Chain FORWARD (policy DROP 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination
232 14721 ACCEPT     udp  --  eth4   *       0.0.0.0/0            0.0.0.0/0           udp dpt:53
0     0 ACCEPT     tcp  --  eth4   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:53

Для dns протокол tcp добавил после того как обнаружил проблему с https.
bind options:

Код: Выделить всё

options {
        directory "/var/cache/bind";
        query-source address * port 53;
        forwarders {195.14.50.1; 195.14.50.21;};
         forward first;
         allow-query {192.168.0/24;127.0.0.1;localhost;};
         allow-transfer {192.168.0/24;127.0.0.1;localhost;};
         auth-nxdomain no;    # conform to RFC1035
};

bind zone:

Код: Выделить всё

include "/etc/bind/named.conf.options";
zone "." {
        type hint;
        file "/etc/bind/db.root";
};
zone "localhost" {
        type master;
        file "/etc/bind/db.local";
};
zone "127.in-addr.arpa" {
        type master;
        file "/etc/bind/db.127";
};
zone "0.in-addr.arpa" {
        type master;
        file "/etc/bind/db.0";
};
zone "255.in-addr.arpa" {
        type master;
        file "/etc/bind/db.255";
};
zone "compamy.ru" {
    type master;
    file "/etc/bind/db.company.ru";
};
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: bind and https

Сообщение KiWi »

Проблема в том, что DNS не знает про протокол ничего, ВООБЩЕ ничего. И ему без разницы -- идет запросы, чтобы зайти по http, или идет запрос, чтобы попинговать.
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: bind and https

Сообщение IMB »

Спасибо за объяснение, но как быть?

Код: Выделить всё

 dig addons.mozilla.org

; <<>> DiG 9.3.4 <<>> addons.mozilla.org
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 41176
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;addons.mozilla.org.            IN      A

;; ANSWER SECTION:
addons.mozilla.org.     35      IN      CNAME   addons.glb.mozilla.com.
addons.glb.mozilla.com. 2       IN      A       63.245.213.31

;; Query time: 5 msec
;; SERVER: 192.168.0.254#53(192.168.0.254)
;; WHEN: Fri Jul 25 13:55:15 2008
;; MSG SIZE  rcvd: 88

Это ответ с моего сервера. Но при попытке зайти на сайт, указываю я https или нет, получаю вышеуказаное сообщение.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind and https

Сообщение Olden Gremlin »

IMB писал(а):
25.07.2008 13:51

Код: Выделить всё

 dig addons.mozilla.org

; <<>> DiG 9.3.4 <<>> addons.mozilla.org
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 41176
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;addons.mozilla.org.            IN      A

;; ANSWER SECTION:
addons.mozilla.org.     35      IN      CNAME   addons.glb.mozilla.com.
addons.glb.mozilla.com. 2       IN      A       63.245.213.31

;; Query time: 5 msec
;; SERVER: 192.168.0.254#53(192.168.0.254)
;; WHEN: Fri Jul 25 13:55:15 2008
;; MSG SIZE  rcvd: 88

Это ответ с моего сервера.
Но при попытке зайти на сайт, указываю я https или нет, получаю вышеуказаное сообщение.
Прошу, прощенья, но как уже сказал уважаемый KiWi, вы путаете грешное с праведным.
bind (он-же named, он-же dns-сервер) отвечает исключительно за резолв доменных имен в ip и наоборот.
протокол https к резолву не имеет никакого отношения.
исходя из ответа dig'а dns у вас работает. уж не знаю через внешние dns-сервера или через ваш внутренний, но работает.
а вот с правилами в iptables что-то не совсем ясно. если вас не затруднит, то предоставьте в студию, запустив на вашем шлюзе, вывод следующей командочки:

Код: Выделить всё

$ sudo iptables-save
или, если не настроено sudo, просто вывод iptables-save из-под рута:

Код: Выделить всё

# iptables-save
исходя из тех данных которые приведены вами раньше у вас транзитом не должно пропускаться ничего, кроме запросов к dns'службе. я надеюсь, что это были правила с вашего шлюза, а не рабочего десктопа?
просто категорически смущает следующая ваша фраза: "в тоже время если я в броузере установлю прокси-сервер я могу нормально зайти на https-сайты". понимаете, с такими правиламе в файрволе вы, в общем-то, и на http не должны нормально заходить иначе как установив прокси-сервер в настройках браузера.
чего-то вы недоговариваете? ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: bind and https

Сообщение IMB »

Правила iptables на шлюзе:

Код:

# Generated by iptables-save v1.3.6 on Mon Jul 28 10:56:12 2008 *nat :PREROUTING ACCEPT [238593722:11956162075] :POSTROUTING ACCEPT [21332:4450471] :OUTPUT ACCEPT [5598256:340118030] -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 8080 -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 8080 -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 20 -j REDIRECT --to-ports 8080 -A PREROUTING -s 192.168.0.0/255.255.255.0 -p udp -m udp --dport 87 -j DNAT --to-destination 194.186.207.189:87 -A POSTROUTING -o eth2 -j SNAT --to-source a.b.c.d -A OUTPUT -s 192.168.0.0/255.255.255.0 -p udp -m udp --dport 87 -j DNAT --to-destination 194.186.207.189:87 COMMIT # Completed on Mon Jul 28 10:56:12 2008 # Generated by iptables-save v1.3.6 on Mon Jul 28 10:56:12 2008 *filter :INPUT DROP [1:40] :FORWARD DROP [2:96] :OUTPUT DROP [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -s 10.0.0.0/255.0.0.0 -j DROP -A INPUT -d 10.0.0.0/255.0.0.0 -j DROP -A INPUT -s 172.16.0.0/255.240.0.0 -j DROP -A INPUT -d 172.16.0.0/255.240.0.0 -j DROP -A INPUT -s 192.168.0.0/255.255.0.0 -i eth2 -j DROP -A INPUT -d 192.168.0.0/255.255.0.0 -i eth2 -j DROP -A INPUT -s 224.0.0.0/240.0.0.0 -j DROP -A INPUT -d 224.0.0.0/240.0.0.0 -j DROP -A INPUT -s 240.0.0.0/248.0.0.0 -j DROP -A INPUT -d 240.0.0.0/248.0.0.0 -j DROP -A INPUT -s 127.0.0.1 -j DROP -A INPUT -d 127.0.0.1 -j DROP -A INPUT -d 192.168.0.255 -i eth4 -p udp -m udp --dport 137:138 -j DROP -A INPUT -d 192.168.0.255 -i eth4 -p udp -m udp --dport 8765 -j DROP -A INPUT -d 192.168.0.255 -i eth4 -p tcp -m tcp --dport 135:139 -j DROP -A INPUT -s 192.168.0.214 -i eth4 -j DROP -A INPUT -i eth4 -j ACCEPT -A INPUT -p udp -m udp --dport 1194 -j ACCEPT -A INPUT -i tun+ -j ACCEPT -A INPUT -d a.b.c.d -m state --state NEW -j DROP -A INPUT -d a.b.c.d -m state --state INVALID -j DROP -A INPUT -d a.b.c.d -m state --state RELATED,ESTABLISHED -j ACCEPT -A FORWARD -i eth4 -p udp -m udp --dport 53 -j ACCEPT -A FORWARD -i eth4 -p tcp -m tcp --dport 53 -j ACCEPT -A FORWARD -d 194.186.207.189 -i eth4 -j ACCEPT -A FORWARD -s 192.168.0.174 -i eth4 -j ACCEPT -A FORWARD -s 192.168.0.170 -i eth4 -j ACCEPT -A FORWARD -s 192.168.0.132 -i eth4 -j ACCEPT #моя машина -A FORWARD -s 192.168.0.133 -i eth4 -j ACCEPT -A FORWARD -i tun+ -o eth4 -j ACCEPT -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT -A OUTPUT -o lo -j ACCEPT -A OUTPUT -s 10.0.0.0/255.0.0.0 -j DROP -A OUTPUT -d 10.0.0.0/255.0.0.0 -j DROP -A OUTPUT -s 172.16.0.0/255.240.0.0 -j DROP -A OUTPUT -d 172.16.0.0/255.240.0.0 -j DROP -A OUTPUT -s 224.0.0.0/240.0.0.0 -j DROP -A OUTPUT -d 224.0.0.0/240.0.0.0 -j DROP -A OUTPUT -s 240.0.0.0/248.0.0.0 -j DROP -A OUTPUT -d 240.0.0.0/248.0.0.0 -j DROP -A OUTPUT -o eth4 -j ACCEPT -A OUTPUT -o eth2 -j ACCEPT -A OUTPUT -o tun+ -j ACCEPT COMMIT # Completed on Mon Jul 28 10:56:12 2008

На машине все цепочки в ACCEPT. Буду разбираться.
Запустил на шлюзе tcpdump, проверяю доступ на addons.mozilla.org :
с внешнего интерфейса запрос

Код: Выделить всё

 sudo tcpdump -vv -i eth2 dst host 63.245.213.31
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 96 bytes
13:37:09.505530 IP (tos 0x0, ttl  64, id 17574, offset 0, flags [DF], proto: TCP (6), length: 60) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: S, cksum 0x5a84 (correct), 149314307:149314307(0) win 5840 <mss 1460,sackOK,timestamp 2587500453 0,nop,wscale 7>
13:37:09.557907 IP (tos 0x0, ttl  64, id 17575, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: ., cksum 0xa73b (correct), 149314308:149314308(0) ack 2007653713 win 5840
13:37:09.557983 IP (tos 0x0, ttl  64, id 17576, offset 0, flags [DF], proto: TCP (6), length: 463) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: P 0:423(423) ack 1 win 5840
13:37:09.610763 IP (tos 0x0, ttl  64, id 17577, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: ., cksum 0xa24b (correct), 423:423(0) ack 250 win 6432
13:37:09.611080 IP (tos 0x0, ttl  64, id 17578, offset 0, flags [DF], proto: TCP (6), length: 40) a.b.c.d.47355 > dyna-addons.nllb01.nl.mozilla.com.www: F, cksum 0xa249 (correct), 423:423(0) ack 251 win 6432

ответ на внешний интерфейс

Код: Выделить всё

sudo tcpdump -vv -i eth2 src host 63.245.213.31
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 96 bytes
13:37:25.237217 IP (tos 0x0, ttl 245, id 24680, offset 0, flags [none], proto: TCP (6), length: 44) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: S, cksum 0xcfeb (correct), 1003629146:1003629146(0) ack 180853725 win 8190 <mss 1460>
13:37:25.290145 IP (tos 0x0, ttl 245, id 4207, offset 0, flags [none], proto: TCP (6), length: 289) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: P 1:250(249) ack 424 win 8190
13:37:25.290171 IP (tos 0x0, ttl 245, id 4719, offset 0, flags [none], proto: TCP (6), length: 40) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: F, cksum 0xe507 (correct), 250:250(0) ack 424 win 8190
13:37:25.342843 IP (tos 0x0, ttl 245, id 59253, offset 0, flags [none], proto: TCP (6), length: 40) dyna-addons.nllb01.nl.mozilla.com.www > a.b.c.d.39796: ., cksum 0xe506 (correct), 251:251(0) ack 425 win 8190

ответ со шлюза на мою машину

Код: Выделить всё

sudo tcpdump -vv -i eth4 src host 63.245.213.31
tcpdump: listening on eth4, link-type EN10MB (Ethernet), capture size 96 bytes
13:38:05.048686 IP (tos 0x0, ttl  64, id 0, offset 0, flags [DF], proto: TCP (6), length: 60) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: S, cksum 0x3d41 (correct), 220909608:220909608(0) ack 1786098028 win 5792 <mss 1460,sackOK,timestamp 2587514289 3040407,nop,wscale 7>
13:38:05.048911 IP (tos 0x0, ttl  64, id 34200, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: ., cksum 0x80de (correct), 1:1(0) ack 410 win 54 <nop,nop,timestamp 2587514289 3040407>
13:38:05.155118 IP (tos 0x0, ttl  64, id 34201, offset 0, flags [DF], proto: TCP (6), length: 399) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: P 1:348(347) ack 410 win 54 <nop,nop,timestamp 2587514316 3040407>
13:38:05.155239 IP (tos 0x0, ttl  64, id 34202, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: F, cksum 0x7f67 (correct), 348:348(0) ack 410 win 54 <nop,nop,timestamp 2587514316 3040407>
13:38:05.155482 IP (tos 0x0, ttl  64, id 34203, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.www > 192.168.0.132.53143: ., cksum 0x7f4b (correct), 349:349(0) ack 411 win 54 <nop,nop,timestamp 2587514316 3040434>
13:38:05.156101 IP (tos 0x0, ttl  64, id 0, offset 0, flags [DF], proto: TCP (6), length: 60) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: S, cksum 0x1a74 (correct), 228643995:228643995(0) ack 1790360345 win 5792 <mss 1460,sackOK,timestamp 2587514316 3040434,nop,wscale 7>
13:38:05.156594 IP (tos 0x0, ttl  64, id 33104, offset 0, flags [DF], proto: TCP (6), length: 52) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: ., cksum 0x5f13 (correct), 1:1(0) ack 152 win 54 <nop,nop,timestamp 2587514316 3040434>
13:38:05.156992 IP (tos 0x0, ttl  64, id 33105, offset 0, flags [DF], proto: TCP (6), length: 1155) dyna-addons.nllb01.nl.mozilla.com.https > 192.168.0.132.57836: P 1:1104(1103) ack 152 win 54 <nop,nop,timestamp 2587514316 3040434>
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: bind and https

Сообщение IMB »

Похоже я ищу пропажу там где светло, а не там где потерял. :blush:
Путем google-я пришел к выводу что во всем "виноват" squid который не умеет работать с https в прозрачном режиме. И получается что выбора у меня два - оставляю прописанный прокси в броузере или гоню https миную прокси. Хотя надо еще покапаться с прокси, встречал некие намеки на "игру" с методом CONNECT для https.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: bind and https

Сообщение DaemonTux »

IMB писал(а):
29.07.2008 22:35
Похоже я ищу пропажу там где светло, а не там где потерял. :blush:
Путем google-я пришел к выводу что во всем "виноват" squid который не умеет работать с https в прозрачном режиме. И получается что выбора у меня два - оставляю прописанный прокси в броузере или гоню https миную прокси. Хотя надо еще покапаться с прокси, встречал некие намеки на "игру" с методом CONNECT для https.


А развен squid 3 не работает с https?
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: bind and https

Сообщение Olden Gremlin »

DaemonTux писал(а):
30.07.2008 02:37
А развен squid 3 не работает с https?
в transparent mode? если у вас получилось, то очень прошу, расскажите как :)
мне оно сейчас триста лет не нужно... но лет пять назад пытался заставить работать в прозрачном режиме squid с https - отрицательный результат.
конечно, если прописать в настройках браузера проксик то все пучком, но в прозрачном режиме - не работал :(
равно как и без дополнительного пакета (frox) то-же нереально было заставить сквид в прозрачном режиме проксировать ftp запросы. и то. он то-ли активный, то ли пассивный ftp проксировал, но не оба метода сразу :(
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: bind and https

Сообщение DaemonTux »

Недосмотрел что речь идет про transparent.
Vladivostok Linux User Group
Спасибо сказали: