a-zazell Posted October 20, 2012 Интересную чтуку наблюдаю и не могу понять, то ли руки кривые, толи все было так запущено. Прикрыл ДНС сервер на своих клиентов (query и recursion), который около 10 лет был, мягко говоря, Public (прошу не спрашивать почему ...). Но вот смущают строки: 20-Oct-2012 20:45:05.153 security: client 46.204.113.94#56012: query (cache) 'ALT1.ASPMX.L.GOOGLE.COM/A/IN' denied 20-Oct-2012 20:45:07.329 security: client 46.204.113.94#56074: query (cache) 'ALT2.ASPMX.L.GOOGLE.COM/A/IN' denied 20-Oct-2012 20:45:10.011 security: client 46.204.113.94#56119: query (cache) 'ASPMX2.GOOGLEMAIL.COM/A/IN' denied 20-Oct-2012 20:45:13.030 security: client 46.204.113.94#56165: query (cache) 'ASPMX3.GOOGLEMAIL.COM/A/IN' denied 20-Oct-2012 20:45:16.423 security: client 189.197.234.197#14064: query (cache) 'ASPMX.L.GOOGLE.COM/A/IN' denied А смущают потому, что на гулге почта, и MX соответственно прописаны: ;; QUESTION SECTION: ;example.com. IN MX ;; ANSWER SECTION: example.com. 21600 IN MX 20 ALT2.ASPMX.L.GOOGLE.COM. example.com. 21600 IN MX 30 ASPMX2.GOOGLEMAIL.COM. example.com. 21600 IN MX 30 ASPMX3.GOOGLEMAIL.COM. example.com. 21600 IN MX 30 ASPMX4.GOOGLEMAIL.COM. example.com. 21600 IN MX 30 ASPMX5.GOOGLEMAIL.COM. example.com. 21600 IN MX 10 ASPMX.L.GOOGLE.COM. example.com. 21600 IN MX 20 ALT1.ASPMX.L.GOOGLE.COM. Натравил на пиявок fail2ban, за 1k хостов перевалило ... Как считаете, нормальная ситуация? Почта работает нормально (3 дня), жалоб не было Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
st_re Posted October 20, 2012 Забейте. Кривые спамеры ресолвить не умеют.. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Ivan_83 Posted October 21, 2012 Возможно что то не так с флагами в запросе от клиента. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
st_re Posted October 21, 2012 Та не, у меня тоже есть зоны с MX на гугле. И таки есть большое количество запросов, сначала MX запись для домена, а затем ко мне же A для этих *.google.com и *.googlemail.com присутствующих в списке только что отданных MXов. Писатели вирусов не озаботились вариантом что MXы на 1. другом домене и 2. этот другой домен не живет там же где искомый. Вот уж не знаю, обламываются ли они или таки ходят на DNS сервера гугеля. :) Жалоб на почту от живых людей нет. А жалобы от спамеров-вирусов я не рассматриваю :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
a-zazell Posted October 21, 2012 Ну значит нормально все. Вот еще повесил на кактус статистику, и вижу (во вложении график) много премного NXDOMAIN запросов. Портят картинку, но к таким запросам можно отнести все PTR из 10/8, 192.168/16 (за всеми клиентскими рутерами), думаю это нормально.. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted October 21, 2012 a-zazell Можете завести у себя серые зоны и будет поменьше NXDOMAIN Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
st_re Posted October 21, 2012 http://public.as112.net/ Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
a-zazell Posted October 21, 2012 a-zazell Можете завести у себя серые зоны и будет поменьше NXDOMAIN Да, кстати, спасибо. Включил zones.rfc1918, там все на db.empty ссылается: $TTL 86400 @ IN SOA localhost. root.localhost. ( 1 ; Serial 604800 ; Refresh 86400 ; Retry 2419200 ; Expire 86400 ) ; Negative Cache TTL ; @ IN NS localhost. Вот только толку, nxdomain все равно будет для PTR, писать $GENERATE для каждой? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted October 21, 2012 В бинде есть такая классная фича - *, PTR имеет обратный порядок записи, дальше, я думаю, Вы поняли Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
a-zazell Posted October 22, 2012 (edited) В бинде есть такая классная фича - *, PTR имеет обратный порядок записи, дальше, я думаю, Вы поняли Да, спасибо, дополнил строкой: * IN PTR non-existent-private-subnet-host.example.com. Во вложении результат Edited October 22, 2012 by a-zazell Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
st_re Posted October 22, 2012 теперь ждите ресолва non-existent-private-subnet-host.example.com. :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
a-zazell Posted October 22, 2012 теперь ждите ресолва non-existent-private-subnet-host.example.com. :) Что-то мне подсказывает, что делать заглушку на 127.0.0.1 не стоит Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
a-zazell Posted October 22, 2012 Забейте. Кривые спамеры ресолвить не умеют.. Смотрю сколько в бане, аж страшно )=. А в логах все про gmail ругается 22-Oct-2012 12:29:47.265 security: client 94.183.181.67#23606: query (cache) 'ASPMX.L.GOOGLE.COM/A/IN' denied 22-Oct-2012 12:29:47.359 security: client 113.170.121.227#25571: query (cache) 'ASPMX3.GOOGLEMAIL.COM/A/IN' denied 22-Oct-2012 12:29:47.518 security: client 125.27.29.122#27045: query (cache) 'ASPMX5.GOOGLEMAIL.COM/A/IN' denied 22-Oct-2012 12:29:47.554 security: client 175.143.188.228#63406: query (cache) 'ASPMX5.GOOGLEMAIL.COM/A/IN' denied Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...