The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Named: Recursion denied"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [Проследить за развитием треда]

"Named: Recursion denied"
Сообщение от Medlar Искать по авторуВ закладки on 14-Мрт-02, 21:00  (MSK)
В named.conf в разделе options:
allow-query {any; }
allow-recursion { mynet; }
mynet в acl определен.
В разделе loggins определена category security
c channel debug, который определяет файл sec.log с уровнем логирования debug.1

Пока named работал только на почту, все было нормально, в sec.log за неделю появлялось не более 2-3 типа с указанием ip и recursion denied.
Но стоило сделать этот хост основным named'ом,
файл sec.log заполняется на глазах. Причем в указанных в этом файле ip-aдресах проскакивает и 53 порт, то есть отвергается запрос и от named-серверов.
Подскажите, может, я не понимаю, что есть recursion и нельзя ее запрещать?

По мануалу выходит, что запрещая кому попало (кроме моих юзеров) отвечать на рекурсивные запросы, я запрещаю своему намеду делать всю работу по обработке запроса в том случае, если он не имеет в своих зонах или в кэше искомый ответ:
"If recursion yes and dns query requests recursion, then the server will attempt to do all the work required to answer the query. If recursion is off and the server does not already know the answer, it will return a refferal response"
Вроде все верно, но этот sec.log мне не нравится, похоже мой named отвергает любые запросы от не моих клиентов?
Не может же такое количество сторонних dns-серверов делать forward моему серверу?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "RE: Named: Recursion denied"
Сообщение от Medlar Искать по авторуВ закладки on 15-Мрт-02, 15:04  (MSK)
Кое-что прояснилось.
Указав на workstation в качестве ДНС чужой сервер, были просмотрены все мои зоны и поддомены.
Все нормально.
Похоже, что когда кто-либо не из mynet присылает запрос, в этот лог записывается статус запроса:
во-первых, запрос не подписан, а во-вторых, этот запрос не может быть рекурсивным:
Mar 15 14:33:54.559 security: debug 3: client 195.128.128.1#4116: request is not signed
Mar 15 14:33:54.559 security: debug 1: client 195.128.128.1#4116: recursion available: denied
Ну а дальше пишет, что именно хотел этот адрес и был ли его запрос принят.

В общем, любовь к подробным логам меня подвела :)
Вопрос снимается.

  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру