faq обучение настройка
Текущее время: Ср июл 09, 2025 16:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 11:19 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
С недавнего времени странно стал работать DNS Relay на 210м.
Суть такова - DNS-сервером в сети является контроллер домена на W2K3 (192.168.3.100), который пересылает нелокальные имена к DFL-210, который, в свою очередь, делаей релей на сервер DNS провайдера (212.17.1.65). Правила привожу на рисунке ниже.

Изображение

И вместе с тем в логах вижу вот такое (средняя запись):
Изображение

Странички грузятся со 2-3 раза.
В чем может быть причина? Или дело не в 210м, а просто DNS сам пытается делать запросы, а не пересылать их к серверу провайдера?


Последний раз редактировалось KsE Пт янв 27, 2012 16:20, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 12:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
средний запрос - зарезанное обращение к внешнему DNS серверу.

Это делает сервер, это не связано с DFL. DFL режет его в соответствии с правилами.

1. Либо разрешите все DNS обращения для сервера на DFL,

2. либо заставьте сервер слать все dns запросы через релей.

3. Либо настройте PBR, чтобы все DNS запросы посылались куда и как вам надо.

PBR - маршрутизация на основе политик.
Хотя я тут подумал. Это делается не PBR, а чисто IP-правилами.

SAT lan lannet wan all-nets dns-all (АДРЕС НАЗНАЧЕНИЯ НА СЕРВЕР ПРОВАЙДЕРА.)
NAT lan lannet wan all-nets dns-all

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт янв 27, 2012 15:45, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 15:01 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
YuriAM писал(а):
средний запрос - зарезанное обращение к внешнему DNS серверу.

Это делает сервер, это не связано с DFL. DFL режет его в соответствии с правилами.

Либо разрешите все DNS обращения для сервера на DFL,
либо заставьте сервер слать все dns запросы через релей.
Либо настройте PBR, чтобы все DNS запросы посылались куда и как вам надо.


1. Не вариант.
2. Так вроде настроено (192.168.3.1 - это DFL-210), почему может не работать (а раньше работало)?
Изображение

3. Policу Based Rounting?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 15:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
2. значит какой-то софт, почти 100% не виндозовский, формирует эти DNS запросы. Может и вирус/троян.

3. да. маршрутизация на основе политик.

Хотя я тут подумал. Это делается не PBR а чисто IP-правилами.

SAT lan lannet wan all-nets dns-all (АДРЕС НАЗНАЧЕНИЯ НА СЕРВЕР ПРОВАЙДЕРА.)
NAT lan lannet wan all-nets dns-all

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 15:52 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
YuriAM писал(а):
2. значит какой-то софт, почти 100% не виндозовский, формирует эти DNS запросы. Может и вирус/троян.

Очень вряд ли.
Во-первых, эти ip в логах (которые контроллер домена пытается разрешать самостоятельно) соответствуют именам, которые, например, я ввожу в строке браузера. То есть я там находил гугловский ip, когда пытался открыть гугл и так далее.
Во-вторых, есть антивирусная защита.

YuriAM писал(а):
3. да. маршрутизация на основе политик.

Хотя я тут подумал. Это делается не PBR а чисто IP-правилами.

SAT lan lannet wan all-nets dns-all (АДРЕС НАЗНАЧЕНИЯ НА СЕРВЕР ПРОВАЙДЕРА.)
NAT lan lannet wan all-nets dns-all


Не вполне понимаю. Это разве не почти тот же DNS релей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 17:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
KsE писал(а):
YuriAM писал(а):
3. да. маршрутизация на основе политик.

Хотя я тут подумал. Это делается не PBR а чисто IP-правилами.

SAT lan lannet wan all-nets dns-all (АДРЕС НАЗНАЧЕНИЯ НА СЕРВЕР ПРОВАЙДЕРА.)
NAT lan lannet wan all-nets dns-all


Не вполне понимаю. Это разве не почти тот же DNS релей?


Почти. Только DNS релей переадресует все DNS запросы адресованные ему.
А этим правилом вы переадресуете все DNS запросы наружу.

В принципе, под DNS запросом под видом обращения на порт 53 может скрываться любое другое соединение, которое хочет установить какая-либо программа.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210, странность с DNS RELAY
СообщениеДобавлено: Пт янв 27, 2012 18:00 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
Не хотелось бы переадресовывать все наружу в обход релея на роутере.
Странно это все. Ошибка проявляется хаотически, безо всякой закономерности в течение дня.
Вот сейчас все работает идеально (см. рисунок), а каких-то пару часов назад я не мог выйти даже на этот форум.
Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 363


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB