|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
Доброго дня всем. На днях хакнули шлюз (mikrotik). (не представляю как, пароль был зубодробительный, но не об этом речь). Во внутреннюю сетку попасть не смогли, но закрыли подключение извне. Также предполагаю, что попыток влезть внутрь не оставили. Шлюз сбросил и восстановил конфиг. Интернет работает, но подключения извне так и не случилось. Сначала грешил, что где-то не те настройки в шлюзе. Но нет, все правильно. Начал проверять сервера. Обнаружил, что проблема в dns. Путем многих манипуляций (включая подсказки с данного сайта) добился от команды dcdiag /s:hide /test:dns следующих результатов (сначала старые данные): Было: Диагностика сервера каталогов Выполнение начальной настройки: * Определен лес AD. Сбор начальных данных завершен. Выполнение обязательных начальных проверок Сервер проверки: Default-First-Site\HIDE Запуск проверки: Connectivity ......................... HIDE - пройдена проверка Connectivity Выполнение основных проверок Сервер проверки: Default-First-Site\HIDE Запуск проверки: DNS Проверки DNS выполняются без зависания. Подождите несколько минут... ......................... HIDE - пройдена проверка DNS Выполнение проверок разделов на: DomainDnsZones Выполнение проверок разделов на: ForestDnsZones Выполнение проверок разделов на: Schema Выполнение проверок разделов на: Configuration Выполнение проверок разделов на: hide Выполнение проверок предприятия на: hide.local Запуск проверки: DNS Результаты проверки контроллеров домена: Контроллер домена: Hide.hide.local Домен: hide.local TEST: Delegations (Del) Ошибка: DNS-сервер: server.hide.local. IP-адрес:<Недоступен> [Missing glue A record] Отчет о результатах проверки DNS-серверов, используемых приведенными выше контроллерами домена: DNS-сервер: 10.221.0.50 (<name unavailable>) 1 - проверка на данном DNS-сервере не пройдена PTR record query for the 1.0.0.127.in-addr.arpa. failed on the DNS server 10.221.0.50 DNS-сервер: 10.221.1.100 (<name unavailable>) 1 - проверка на данном DNS-сервере не пройдена PTR record query for the 1.0.0.127.in-addr.arpa. failed on the DNS server 10.221.1.100 Отчет по результатам проверки DNS: Auth Basc Forw Del Dyn RReg Ext _________________________________________________________________ Домен: hide.local Hide PASS PASS PASS FAIL PASS PASS n/a ......................... hide.local - не пройдена проверка DNS Стало: Диагностика сервера каталогов Выполнение начальной настройки: * Определен лес AD. Сбор начальных данных завершен. Выполнение обязательных начальных проверок Сервер проверки: Default-First-Site\HIDE Запуск проверки: Connectivity ......................... HIDE - пройдена проверка Connectivity Выполнение основных проверок Сервер проверки: Default-First-Site\HIDE Запуск проверки: DNS Проверки DNS выполняются без зависания. Подождите несколько минут... ......................... HIDE - пройдена проверка DNS Выполнение проверок разделов на: DomainDnsZones Выполнение проверок разделов на: ForestDnsZones Выполнение проверок разделов на: Schema Выполнение проверок разделов на: Configuration Выполнение проверок разделов на: hide Выполнение проверок предприятия на: hide.local Запуск проверки: DNS ......................... hide.local - пройдена проверка DNS Но проблема осталась. Извне недоступность на порты. Также обнаружил, что часть выданных ip адресов не имеют доступа в интернет. DHCP работает, выдает адреса без проблем. Диспетчер серверов говорит, что все лучше не бывает. Помогите понять, где проблема!!!! P.S. Предыстория dhcp: была сеть /24 (пусть будет 192.168.0.х). Стало нехватать. Сделали /23. И вот адреса из новой подсети не получают интернет (пусть будет 192.168.1.х). ... |
|||
:
Нравится:
Не нравится:
|
|||
26.09.2018, 16:35 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
Viohinondhcp: была сеть /24 (пусть будет 192.168.0.х). Стало нехватать. Сделали /23. И вот адреса из новой подсети не получают интернет (пусть будет 192.168.1.х).судя по всему доступ порезан на проксе или в настройках NAT(в зависимости от того как именно доступ в интернет организован), у сети осталась старая маска. ViohinonИнтернет работает, но подключения извне так и не случилось. Сначала грешил, что где-то не те настройки в шлюзе. Но нет, все правильно. Начал проверять сервера. Обнаружил, что проблема в dns.DNS тут вообще не причем. Посмотрите для начала сниффером что при попытках подключения из вне до вашего шлюза пакеты в принципе доходят, а дальше по обстоятельствам - либо настройки у вас либо провайдер режет ... |
|||
:
Нравится:
Не нравится:
|
|||
26.09.2018, 19:28 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
ViohinonНа днях хакнули шлюз (mikrotik). (не представляю какВы хоть чуть-чуть за новостями следите: https://habr.com/company/kaspersky/blog/422879/ https://habr.com/post/422719/ https://habr.com/company/kaspersky/blog/419425/ https://habr.com/post/419205/ https://habr.com/post/416067/ И это только первое попавшееся... ... |
|||
:
Нравится:
Не нравится:
|
|||
26.09.2018, 21:15 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
ViohinonПомогите понять, где проблема!!!! на сервере померяли, а на микротике нет ViohinonНа днях хакнули шлюз (mikrotik). (не представляю как, пароль был зубодробительный отключите в сервисах всё кроме винбокса, винбокс ограничьте только локальными адресами (если сильно нужно из вне, то подымайте впн до какой-нить машины и уже оттуда по рдп запускайте винбокс) ... |
|||
:
Нравится:
Не нравится:
|
|||
26.09.2018, 22:16 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
miksoft, Спасибо большое за ссылки. Действительно не следил за новостями. ... |
|||
:
Нравится:
Не нравится:
|
|||
27.09.2018, 17:47 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
Viohinonmiksoft, Спасибо большое за ссылки. Действительно не следил за новостями.Еще парочка: https://habr.com/post/359038/ https://habr.com/post/424433/ ... |
|||
:
Нравится:
Не нравится:
|
|||
27.09.2018, 20:39 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
[quot bga83]Viohinondhcp: была сеть /24 (пусть будет 192.168.0.х). Стало нехватать. Сделали /23. И вот адреса из новой подсети не получают интернет (пусть будет 192.168.1.х).судя по всему доступ порезан на проксе или в настройках NAT(в зависимости от того как именно доступ в интернет организован), у сети осталась старая маска. Спасибо большое действительно пропустил в одном правиле маску. Изнутри интернет заработал на всех устройствах. Но победить отсутствие подключения извне пока не удалось. ... |
|||
:
Нравится:
Не нравится:
|
|||
28.09.2018, 11:58 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
Viohinonпобедить отсутствие подключения извне пока не удалось смотрите правила ната и файрвола ... |
|||
:
Нравится:
Не нравится:
|
|||
28.09.2018, 14:52 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Может, я чего не понимаю. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 12:56 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
так они ж отключены ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 14:16 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Отключены три правила с резервного провайдера. Или вы о другом? Если о другом, то ткните носом, пожалуйста. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 14:31 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
ViohinoneNose, Отключены три правила с резервного провайдера. Или вы о другом? Если о другом, то ткните носом, пожалуйста. судя по остальным трём включенным трафик идёт как минимум по двум из них. значит всё ок. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 14:36 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, И тем не менее доступ извне не работает. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 15:07 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Dst. address - внешний IP шлюза. To address, to ports - куда надо подключение отправить. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 17:28 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
В маскараде scr.address - локальная сеть (пусть будет вида 192.168.0.0/23) ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2018, 17:34 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
Систем - Логгинг И смотреть на каком этапе блокируется ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 06:15 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Нет данных. Создал несколько правил в логгинге. Сложилось ощущение, что запрос к шлюзу на подключение не приходит. Хотя сам адрес пингуется. ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 08:54 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
ViohinoneNose, Нет данных. Создал несколько правил в логгинге. Сложилось ощущение, что запрос к шлюзу на подключение не приходит. Хотя сам адрес пингуется. так может дело не в микротике, а в шлюзе том самом? файрвол например включился при очередном обновлении... ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 09:01 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Микротик и выступает в роли шлюза. Провайдер сказал, что у них настройки не менялись и все отлично. Может вы подскажете, как правильно с нуля сконфигурировать привила файрвола? ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 10:10 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
ViohinoneNose, Микротик и выступает в роли шлюза. Провайдер сказал, что у них настройки не менялись и все отлично. Может вы подскажете, как правильно с нуля сконфигурировать привила файрвола? у вас в правилах всё нормально и раз пинг идёт до целевой машины, значит проблема в ней ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 10:20 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
поставьте форвард ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 10:22 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
и что вы там маскарадите? у вас провайдер дает диапазон айпи по одному проводу? ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 10:23 |
|
Проблема со службой DNS
|
|||
---|---|---|---|
#18+
eNose, Нет. 1 IP, 1 провод. ... |
|||
:
Нравится:
Не нравится:
|
|||
02.10.2018, 10:50 |
|
|
start [/forum/topic.php?fid=26&fpage=18&tid=1492612]: |
0ms |
get settings: |
9ms |
get forum list: |
14ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
68ms |
get topic data: |
14ms |
get forum data: |
3ms |
get page messages: |
69ms |
get tp. blocked users: |
2ms |
others: | 234ms |
total: | 423ms |
0 / 0 |