Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как настроить Firewall рулы, чтобы работал DNS recursion? / 11 сообщений из 11, страница 1 из 1
18.02.2004, 12:58
    #32413378
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Ситуация: Windows 2000 Server с DNS. Надо, чтобы эта машина могла делать recursion, но при этом закрыть доступ к ней (т.е. фильтровать входящий трафик). Как это сделать?

Суть в том, что DNS при рекурсивном запросе шлет UDP запрос с произвольного порта (я так понял, что его не зафиксировать?) и ждет ответ по UDP на этот же порт. Ответ отсекается фильтром.... Заставить сволоч DNS делать рекурсивный запрос по TCP я не смог...

Спасибо
...
Рейтинг: 0 / 0
18.02.2004, 13:26
    #32413471
Ося
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
permit tcp any any eq domain
permit udp any any eq domain

Т.е. фильтруешь по порту получателя, он то фиксированный
...
Рейтинг: 0 / 0
18.02.2004, 13:45
    #32413536
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
фильтруешь по порту получателя, он то фиксированный

Он как раз не фиксированный (я про порт на машине с Windows 2000 Server с DNS).
...
Рейтинг: 0 / 0
18.02.2004, 14:07
    #32413600
Ося
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Блин... написал действующие рулезы с фаэрвола.

Клиентский port произвольный, но серверный port всегда domain = 53
Соответственно у пакета есь source port и destination port. Т.к клиентский порт выбирается системой наугад, фильтруй по порту сервера, что я и написал.

ЗЫ Под получателем я имел ввиду сервер что не совсем корректно, но сейчас я полагаю должно быть понятно
ЗЗЫ Ествественно этот рулез на исходящий траффик, на входящий тоже надо подобные но зеркалированные.
...
Рейтинг: 0 / 0
18.02.2004, 14:26
    #32413647
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Ося, давай конкретнее. Файрвол у ISP. Мне надобно сказать, какие порты на моей машине должны быть открыты на вход.
...
Рейтинг: 0 / 0
18.02.2004, 17:30
    #32414117
Ося
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Че то я не понял у ISP стоит firewall, а ты как с ним связан?
по выделенке чтоль? Так у тебя самого должен стоять firewall а на нем ты пишешь вышеуказанную ботву.
...
Рейтинг: 0 / 0
18.02.2004, 17:54
    #32414148
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Firewall у провайдера.
...
Рейтинг: 0 / 0
18.02.2004, 18:20
    #32414213
Ося
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
это я жуе видел, соединение "твой комп", провайдер какое?
что вообще это такое "твой комп"? это бэк энд сервер?
...
Рейтинг: 0 / 0
18.02.2004, 18:35
    #32414250
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
соединение "твой комп", провайдер какое?

Кабель уходит к ISP. в сиську.

что вообще это такое "твой комп"? это бэк энд сервер?

Сервер для доступа в Инет.

Пардон, а какое эти два вопроса имеют значение?
...
Рейтинг: 0 / 0
18.02.2004, 18:45
    #32414269
Ося
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
ну вооот, так я и думал.
Начит так, на вашем этом серваке _обязательно_ должен стоять proxy+firewall
ибо иначе нельзя.

А на нем должно быть следующее, поскольку хрен знает что вы туда поставите напишу логически:

1. Входящий траффик:

разрешать входящий UDP с порта 53 обращающегося серевера/ов
разрешать входящий TCP с порта 53 обращающегося серевера/ов
разрешить ICMP в обе стороны
запретить все остальное

у cisco это выглядит так:

permit udp any host <ip адрес внешнего интерфейса вашего сервера> eq domain
permit tcp any host <ip адрес внешнего интерфейса вашего сервера> eq domain
permit icmp any any
deny any any
последнее, для cisco анахронизм :)

2. Исходящий траффик


разрешить ICMP в обе стороны
разрешить исходящий TCP на 53 порт удаленного сервера
разрешить исходящий UDP на 53 порт удаленного сервера
запретить все остальное

cisco:
permit udp host <ip адрес внешнего интерфейса вашего сервера> any eq domain
permit tcp host <ip адрес внешнего интерфейса вашего сервера> any eq domain
permit icmp any any
deny any any
...
Рейтинг: 0 / 0
18.02.2004, 22:16
    #32414473
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как настроить Firewall рулы, чтобы работал DNS recursion?
Спасибо
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как настроить Firewall рулы, чтобы работал DNS recursion? / 11 сообщений из 11, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]