Dns recursive-clients (Как ограничить по белому листу recursive-clients)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

tutitu
Сообщения: 3

Dns recursive-clients

Сообщение tutitu »

Dns recursive-clients

Ситуация следующая, есть локальная сеть с порядком 1000 клиентов. Выход в internet организован с помощью vpn. В лок. сети существует внутренний DNS сервер, который отвечает только за преобразование vpn.name в ip-адресс vpn сервера и еще небольшое количество имен для станций в внутри сети.
Проблема, в лог файл валит от разных клиентов сообщения:


client x.x.x.x#xxxx: recursive-clients soft limit exceeded, aborting oldest query

По конфи-и named.conf ограничение стоит на 1100. TCPdump по dns показывает левыи запросы на сервера обновления клиенстких программ, например касперский. То есть запросы на нужные имена (vpn и станции) не обрабатываются.
Вопрос может кто подскажет , как с помощью конф. binda или firewall или еще каких дополнительных продуктов, можна ограничить разрешения только на те имена которые есть в конф. dns сервера (может можно, как то пропускать при поступлении на интерфейс по белому листу) ?
Версия BIND 9.3.4, конф. файл:

Код: Выделить всё

options {
directory "/var/named";
listen-on {x.x.x.x; x.x.x.x; localhost;};
query-source    port 53;
recursive-clients 1100;
allow-transfer { none; };


};

zone "localhost" in {
type master;
file "localhost.zone";
allow-update { none; };
};
zone "0.0.127.in-addr.arpa" in {
type master;
file "127.0.0.zone";
allow-update { none; };
};
zone "lin.com" in {
type master;
file "lin.com";
allow-update { none; };
};
zone "10.in-addr.arpa" in {
type master;
file "10.zone";
};

Зарание блогадарен з любую помощь.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Dns recursive-clients

Сообщение sash-kan »

recursive-clients
Defines the number of simultaneous recursive lookups…

при чём здесь запросы
tutitu писал(а):
07.11.2008 12:12
на те имена которые есть в конф. dns сервера
?

или я чего-то не понял?

p.s. а в чём глобальный смысл желаемого вами ограничения?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали: