Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
Ситуация: Windows 2000 Server с DNS. Надо, чтобы эта машина могла делать recursion, но при этом закрыть доступ к ней (т.е. фильтровать входящий трафик). Как это сделать? Суть в том, что DNS при рекурсивном запросе шлет UDP запрос с произвольного порта (я так понял, что его не зафиксировать?) и ждет ответ по UDP на этот же порт. Ответ отсекается фильтром.... Заставить сволоч DNS делать рекурсивный запрос по TCP я не смог... Спасибо ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 12:58 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
permit tcp any any eq domain permit udp any any eq domain Т.е. фильтруешь по порту получателя, он то фиксированный ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 13:26 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
фильтруешь по порту получателя, он то фиксированный Он как раз не фиксированный (я про порт на машине с Windows 2000 Server с DNS). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 13:45 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
Блин... написал действующие рулезы с фаэрвола. Клиентский port произвольный, но серверный port всегда domain = 53 Соответственно у пакета есь source port и destination port. Т.к клиентский порт выбирается системой наугад, фильтруй по порту сервера, что я и написал. ЗЫ Под получателем я имел ввиду сервер что не совсем корректно, но сейчас я полагаю должно быть понятно ЗЗЫ Ествественно этот рулез на исходящий траффик, на входящий тоже надо подобные но зеркалированные. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 14:07 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
Ося, давай конкретнее. Файрвол у ISP. Мне надобно сказать, какие порты на моей машине должны быть открыты на вход. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 14:26 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
Че то я не понял у ISP стоит firewall, а ты как с ним связан? по выделенке чтоль? Так у тебя самого должен стоять firewall а на нем ты пишешь вышеуказанную ботву. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 17:30 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
Firewall у провайдера. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 17:54 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
это я жуе видел, соединение "твой комп", провайдер какое? что вообще это такое "твой комп"? это бэк энд сервер? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 18:20 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
соединение "твой комп", провайдер какое? Кабель уходит к ISP. в сиську. что вообще это такое "твой комп"? это бэк энд сервер? Сервер для доступа в Инет. Пардон, а какое эти два вопроса имеют значение? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 18:35 |
|
||
|
Как настроить Firewall рулы, чтобы работал DNS recursion?
|
|||
|---|---|---|---|
|
#18+
ну вооот, так я и думал. Начит так, на вашем этом серваке _обязательно_ должен стоять proxy+firewall ибо иначе нельзя. А на нем должно быть следующее, поскольку хрен знает что вы туда поставите напишу логически: 1. Входящий траффик: разрешать входящий UDP с порта 53 обращающегося серевера/ов разрешать входящий TCP с порта 53 обращающегося серевера/ов разрешить ICMP в обе стороны запретить все остальное у cisco это выглядит так: permit udp any host <ip адрес внешнего интерфейса вашего сервера> eq domain permit tcp any host <ip адрес внешнего интерфейса вашего сервера> eq domain permit icmp any any deny any any последнее, для cisco анахронизм :) 2. Исходящий траффик разрешить ICMP в обе стороны разрешить исходящий TCP на 53 порт удаленного сервера разрешить исходящий UDP на 53 порт удаленного сервера запретить все остальное cisco: permit udp host <ip адрес внешнего интерфейса вашего сервера> any eq domain permit tcp host <ip адрес внешнего интерфейса вашего сервера> any eq domain permit icmp any any deny any any ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2004, 18:45 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=32414473&tid=1516321]: |
0ms |
get settings: |
9ms |
get forum list: |
18ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
65ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
| others: | 11ms |
| total: | 175ms |

| 0 / 0 |
