Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 12:32 Заголовок сообщения: На мой единственный IPшник мне дали еще один домен. Его зарегистрировали, но написали, что "надо разрешить AXFR зоны для и |
|
|
- |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Ср Дек 11 2002 12:36 Заголовок сообщения: Re: На мой единственный IPшник мне дали еще один домен. Его зарегистрировали, но написали, что "надо разрешить AXFR зоны д |
|
|
В named.conf прописать имя зоны и файл в котором она лежит. Файл зоны не особо отличается от других подобных. Имена разные и IP-адреса.
Погляди в файлы и все поймешь. Ничего супер-сложного нет. |
|
Вернуться к началу |
|
|
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 12:49 Заголовок сообщения: Да проблема в том, что основы ДНС под UNIX я знаю неплохо, но не знаю, как "разрешить AXFR зоны для ихнего сервера ДНС&quo |
|
|
- |
|
Вернуться к началу |
|
|
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 12:51 Заголовок сообщения: Re: На мой единственный IPшник мне дали еще один домен. Его зарегистрировали, но написали, что "надо разрешить AXFR зоны д |
|
|
- |
|
Вернуться к началу |
|
|
AlexanderK Гость
|
Добавлено: Ср Дек 11 2002 13:25 Заголовок сообщения: В named.conf надо писать (+) |
|
|
например, так zone "kayakadventure.ru" { type master; file "db.kayakadventure.ru"; allow-transfer { 194.ххх; 213.ххх; }; }; |
|
Вернуться к началу |
|
|
Dmitry.Karpov http://prof Гость
|
Добавлено: Ср Дек 11 2002 13:58 Заголовок сообщения: IMHO, ничего не надо писАть |
|
|
По умолчанию (по кр.мере, во FreeBSD'4.4) named позволяет кому угодно читать содержимое хранимых на нем зон (но не дает список этих зон) - это и есть AXFR; а также обслуживает чьи угодно рекурсивные запросы.
Параноидальное сисадинское сознание не может смириться с тем, что кто-то чужой может получить информацию или услугу, которые мы не обязаны ему давать; поэтому в параноидальном стиле администряния полагается запретить AXFR моих зон со всех машин, кроме вторичных DNS-серверов моей зоны, а также кроме машин той организации, которая проверяет правильность заполнения зоны при ее делегировании. Кроме того, полагается запретить рекурсивные запросы ото всех, кроме моих пользователей.
PS: Я - не параноик; я считаю, что отсюда никакого ущерба не ожидается. |
|
Вернуться к началу |
|
|
AlexanderK Гость
|
Добавлено: Ср Дек 11 2002 15:12 Заголовок сообщения: Ущерба не ожидается, если терять нечего (+) |
|
|
не забываем про DNS-spoofing, а так же про то, что любая атака на сеть начинается с выбора объекта атаки. Именно для этого и надо скушать твою зону, чтобы потом щупать не вслепую, а выборочно. |
|
Вернуться к началу |
|
|
Dmitry.Karpov http://prof Гость
|
Добавлено: Ср Дек 11 2002 15:22 Заголовок сообщения: Это смотря что в DNS-зоне прописано... |
|
|
У нас наружу торчит всего одна машина, которая и прописана в нашей DNS-зоне. Т.к. она известна под именами www, ftp и т.д., читать зону незачем.
А все остальные машины имеют внутренние адреса типа 192.168.*.* и прописаны в отдельной DNS-зоне; впрочем, знание ее содержимого ничем не поможет взломщику. |
|
Вернуться к началу |
|
|
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 15:43 Заголовок сообщения: Если я правильно понял: AXFR - это то, что определяется через allow-transfer в named.conf, и если этой строки не написано, то п |
|
|
- |
|
Вернуться к началу |
|
|
Dmitry.Karpov http://prof Гость
|
Добавлено: Ср Дек 11 2002 16:51 Заголовок сообщения: Кажется, именно так. Сделай и спроси тех, что хочет AXFR - довольны ли они. Если нет - снова сюда. (-) |
|
|
- |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Ср Дек 11 2002 16:55 Заголовок сообщения: Кажись понял. (+) |
|
|
Наверно надо разрешить ихнему серваку рыться рекурсивно по твоей зоне. man named.conf на предмет recurse query. Или что-то в этом стиле. |
|
Вернуться к началу |
|
|
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 17:31 Заголовок сообщения: Спасибо вам. (-) |
|
|
- |
|
Вернуться к началу |
|
|
ClassicalMusic Гость
|
Добавлено: Ср Дек 11 2002 17:35 Заголовок сообщения: Благодарю, попробую поRTFMиться(-) |
|
|
- |
|
Вернуться к началу |
|
|
|