Страница 1 из 1

dns

Добавлено: 2008-05-21 12:10:22
kapka
Шлюз freebsd 6.2, ipfw, nat, bind установлено, работает в рабоче-тестовом режиме. Тоесть сервер вроде-как рабочий, но я на нем еще и учусь, благо работа позволяет...
Некоторые правила из ipfw:

Код: Выделить всё

${cmd} add deny ip from table\($a317\) to www.bizarre.kiev.ua in via vr0
${cmd} add deny ip from table\($a317\) to www.heroeswm.ru in via vr0
${cmd} add deny ip from table\($a317\) to chat.org.ua in via vr0
${cmd} add deny ip from table\($a317\) to chatline.com.ua in via vr0
${cmd} add deny ip from table\($a317\) to chat.gala.net in via vr0
${cmd} add deny ip from table\($a317\) to hivechat.com in via vr0
${cmd} add deny ip from table\($a317\) to schat.org.ua in via vr0
${cmd} add deny ip from table\($a317\) to www.troya.com.ua in via vr0
${cmd} add deny ip from table\($a317\) to 1.chat.mail.ru in via vr0
${cmd} add deny ip from table\($a317\) to nik-chat.net in via vr0
${cmd} add deny ip from table\($a317\) to dwar.ru in via vr0
После внесения изменений (неважно каких) или просто так выполняю:

Код: Выделить всё

/etc/netstart
...
00900 deny ip from table(1) to 212.40.34.149 in via vr0
01000 deny ip from table(1) to 69.42.209.42 in via vr0
01100 deny ip from table(1) to 213.186.192.180 in via vr0
ipfw: hostname ``chatline.com.ua'' unknown
01200 deny ip from table(1) to 195.245.80.70 in via vr0
ipfw: hostname ``hivechat.com'' unknown
ipfw: hostname ``schat.org.ua'' unknown
01300 deny ip from table(1) to 62.149.12.108 in via vr0
ipfw: hostname ``1.chat.mail.ru'' unknown
ipfw: hostname ``nik-chat.net'' unknown
[color=#FF0000]ipfw: hostname ``dwar.ru'' unknown[/color]
...

nslookup dwar.ru
Server:                10.10.1.1
Address:        10.10.1.1#53

Non-authoritative answer:
Name:        dwar.ru
Address: 88.212.221.153
/etc/netstart
00900 deny ip from table(1) to 212.40.34.149 in via vr0
01000 deny ip from table(1) to 69.42.209.42 in via vr0
01100 deny ip from table(1) to 213.186.192.180 in via vr0
ipfw: hostname ``chatline.com.ua'' unknown
01200 deny ip from table(1) to 195.245.80.70 in via vr0
ipfw: hostname ``hivechat.com'' unknown
ipfw: hostname ``schat.org.ua'' unknown
01300 deny ip from table(1) to 62.149.12.108 in via vr0
ipfw: hostname ``1.chat.mail.ru'' unknown
ipfw: hostname ``nik-chat.net'' unknown
[color=#FF0000]01400 deny ip from table(1) to 88.212.221.153 in via vr0[/color]
Так могу все проблемные хосты подключить, разве что только и вправду не отвечают... Где траблы то?

Re: dns

Добавлено: 2008-05-21 12:14:15
manefesto
трабла в том что надо указывать IPшник

Re: dns

Добавлено: 2008-05-21 12:52:12
kapka
Но он же должен разрешать за именем? Причем некоторые хосты разрешает, а некоторые нет. После рестарта намеда вообще ничего не узнает... Экспериментировал с локальными адресами - без проблем.

Re: dns

Добавлено: 2008-05-21 18:45:03
Alex Keda
может неразрезольвить, может в несколько адресов резольвить...
всяко бывает.

Re: dns

Добавлено: 2008-05-21 21:38:42
kapka
Так в том то и дело что резолвит всегда, а вот когда применяю правила файрвола с доменным именем - не резолвит. Так происходит до тех пор пока какая-нибудь программа не обратится к этому имени (пофиг какая, nslookup например, или клиент в сети). После чего и ipfw начинает это правило нормально применять. Все это не касается локальных доменных имен, они разрешаются нормально.

Re: dns

Добавлено: 2008-05-21 22:26:57
kapka
Еще одно наблюдение: проблемы если использовать /etc/netstart и при рестарте системы. Если /etc/rc.d/ipfw restart - все работает нормально. Может кто объяснить?

Re: dns

Добавлено: 2008-05-23 15:54:26
kapka
Неужто никто не знает? Или я непонятно описал проблему?

Re: dns

Добавлено: 2008-05-23 16:38:09
LMik
kapka писал(а):Неужто никто не знает? Или я непонятно описал проблему?
я так понимаю у тебя бинд тоже на этом компе?
А он загружаетя раньше фаервола?

Re: dns

Добавлено: 2008-05-23 22:43:55
kapka
LMik писал(а):я так понимаю у тебя бинд тоже на этом компе?
да
LMik писал(а):А он загружаетя раньше фаервола?
нет...

Re: dns

Добавлено: 2008-05-24 12:38:55
kapka
изменил порядок загрузки, проблема осталась :?

Re: dns

Добавлено: 2008-09-29 13:56:38
kapka
Проблема еще актуальна. Например сегодня:

Код: Выделить всё

#nslookup www.ru
;; connection timed out; no servers could be reached

#nslookup www.ru 195.5.46.10 (днс провайдера)
Server:         195.5.46.10
Address:        195.5.46.10#53

Non-authoritative answer:
Name:   www.ru
Address: 194.87.0.50

#cat /etc/namedb/named.conf              
acl "linet" {10.0.0.0/8;192.168.0.0/24;127.0.0.1;};
options {
        directory       "/etc/namedb";
        pid-file        "/var/run/named/pid";
        dump-file       "/var/dump/named_dump.db";
        statistics-file "/var/stats/named.stats";
        listen-on {10.10.1.1;192.168.0.1;127.0.0.1;};
        allow-query {"linet";};
        forwarders {
                195.5.46.10;
                195.5.46.11;
                192.5.46.17;
                82.207.67.2;
                82.207.67.6;
        };
        query-source address * port 53;
};


zone "." {
        type hint;
        file "named.root";
};

zone "0.0.127.IN-ADDR.ARPA" {
        type master;
        file "master/localhost.rev";
};

zone "licey.local" {
        type master;
        file "master/licey.local";
};

// zone "mobi.licey.local" {
//      type master;
//      file "master/mobi.licey.local";
// };


zone "10.IN-ADDR.ARPA" {
        type master;
        file "master/licey.local-reverse";
};

zone "0.168.192.IN-ADDR.ARPA" {
        type master;
        file "master/mobi.licey.local-reverse";
};
На место стает все без моего вмешательства через некоторое время... Перезагрузка вроде помогала, нет возможности проверить.