Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Зачем указывать DNS сервер?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если указывать предпочтительный DNS сервер иного провайдера будет ли иной провайдер через запросы на DNS сервер видеть обращение к ресурсам, входящие запросы , исходящие IP адреса?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 16:13 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD
будет ли провайдер видеть ваши запросы? да. но вряд ли ему это интересно.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 16:22 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anahaym
Дело в том, что интересно т.е. ему будет видно весь TCP\IP трафик проходящий через DNS сервер?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 18:08 18-06-2009
Raifeg



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
OOD
Логично, что да. Все запросы к серверу и ответы сервера теоретически может отслеживать владелец этого сервера. Вот только действительно, как сказал anahaym, ему это не интересно, если только не флудить запросами.

Всего записей: 358 | Зарегистр. 07-03-2008 | Отправлено: 18:15 18-06-2009 | Исправлено: Raifeg, 18:16 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Raifeg
Нет интересует именно DNS сервер -это влияет на корпоративную безопасность т.к. в политики безопасности фирмы нужно использовать их DNS , что не совсем хорошо для нас, использовать DNS сервер провайдера нельзя нужно использовать DNS фирмы, но может ли фирма чисто по DNS серверу определить использование фирменного трафика... т.е. интернет получаем от провайдера, а используем DNS сервер фирмы, что видит фирма?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 18:55 18-06-2009
Raifeg



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вот, например, лог tcpdump по днс-запросам при заходе на ру-борд:
Код:
 [udp sum ok] 12608+ A? forall.ru-board.com. (37)
 12608 q: A? forall.ru-board.com. 1/2/2 forall.ru-board.com. A 72.233.112.74 ns: [|domain]
 [udp sum ok] 54980+ A? gallery.ru-board.com. (38)
 [udp sum ok] 7961+ A? gazeta.ru-board.com. (37)
 [udp sum ok] 41205+ A? greenlabelppc.com. (35)
 [udp sum ok] 57606+ A? kf-forex.ru. (29)
 [udp sum ok] 6435+ A? ru-board.com. (30)
 [udp sum ok] 12636+ A? www.jino.ru. (29)
 54980 q: A? gallery.ru-board.com. 1/2/2 gallery.ru-board.com. A 62.149.0.13[|domain]
 7961 q: A? gazeta.ru-board.com. 1/2/2 gazeta.ru-board.com. A 72.233.112.77 ns: [|domain]
 41205 q: A? greenlabelppc.com. 1/13/13 greenlabelppc.com. A 64.21.33.80 ns: com.[|domain]
 [udp sum ok] 43872+ A? www.nanocad.ru. (32)
 57606 q: A? kf-forex.ru. 1/6/7 kf-forex.ru. A 89.108.94.95 ns: ru.[|domain]
 6435 q: A? ru-board.com. 1/2/2 ru-board.com. A 72.233.112.74 ns: ru-board.com.[|domain]
 12636 q: A? www.jino.ru. 1/6/7 www.jino.ru. A 217.107.217.21 ns: ru.[|domain]
 [udp sum ok] 20310+ A? www.plm.automation.siemens.com. (48)
 [udp sum ok] 6887+ A? www.spamorez.ru. (33)
 6887 q: A? www.spamorez.ru. 3/6/7 www.spamorez.ru. CNAME[|domain]
 20310 q: A? www.plm.automation.siemens.com. 3/13/7 www.plm.automation.siemens.com.[|domain]
 43872 q: A? www.nanocad.ru. 2/6/7 www.nanocad.ru. CNAME nanocad.ru., nanocad.ru.[|domain]
 [udp sum ok] 40872+ A? counter.yadro.ru. (34)
 40872 q: A? counter.yadro.ru. 4/6/7 counter.yadro.ru. A 88.212.196.69, counter.yadro.ru.[|domain]
 [udp sum ok] 37363+ A? filepost.ru. (29)
 [udp sum ok] 32777+ A? www.liveinternet.ru. (37)
 37363 q: A? filepost.ru. 1/6/7 filepost.ru. A 193.203.36.201 ns: ru.[|domain]
 32777 q: A? www.liveinternet.ru. 2/6/7 www.liveinternet.ru. A 88.212.196.88, [|domain]
 [udp sum ok] 52123+ A? www.ikonboard.com. (35)
 52123 q: A? www.ikonboard.com. 1/13/13 www.ikonboard.com. A 74.50.95.18 ns: com.[|domain]

Так что можно использовать корпоративный днс, не боясь обвинений в нецелевом использовании трафика. Во-первых, везде куча баннеров, которые ссылаются на самые разнообразные сайты. Во-вторых, эти логи по умолчанию нигде не хранятся, а просматривать их - это проще застрелиться.
А использование стороннего днс сервера действительно может представлять собой угрозу для корпоративной безопасности.

Всего записей: 358 | Зарегистр. 07-03-2008 | Отправлено: 19:14 18-06-2009 | Исправлено: Raifeg, 19:16 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Raifeg
Просто если я буду ходить с других подсетей , то это могут в теории обнаружить с DNS сервера?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 20:13 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Просто если я буду ходить с других подсетей , то это могут в теории обнаружить с DNS сервера?

да. Вы клиент ДНС сервера, на сервере ведется лог вашего общения. Он отличается от tcpdumpa, наверное, но смысл тот же.
Если ДНС сервер не знает ваш IP, то ему некуда будет отправлять обратно запросы.
 
а вот про безопасность я не понял..

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 20:28 18-06-2009
Raifeg



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Повторюсь, теоретически можно отследить все запросы на сервер, а также адрес источника этих запросов.
Да.
Но если днс-сервер кому-то отдаёт ответы на запросы, значит, так он настроен, и так разрешено
 
Если честно, я не совсем понял суть проблемы. Что имеем, что хотим спрятать и с какой целью?
 
Добавлено:
anahaym
Цитата:
а вот про безопасность я не понял..
Теоретически, если днс-сервер захватят враги, они смогут подменять ответы на запросы, тем самым подставляя свои айпишники вместо правильных на любых серверах. Может произойти утечка информации

Всего записей: 358 | Зарегистр. 07-03-2008 | Отправлено: 20:29 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Raifeg
Суть проблемы , есть закрытая для доступа локалка очень большая корпоративная ,в ней естественно ценная инфа живет , при подключении через VPN, dial up , SSH другой локалки и использования трафика в своих целях было выявлено данное подключение , шлюзом стоял роутер , который непосредственно на провайдера смотрит, а вот DNS был корпоративный, по другому кроме как через DNS я не знаю как могли вычеслить в приделах одного свитча куда и откуда ходили пакеты ...TCPDump ведь перехватывать и анализировать сетевой трафик, проходящий через компьютер, а через корпоративный компьютер проходит только DNS трафик.

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 20:39 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но если днс-сервер кому-то отдаёт ответы на запросы, значит, так он настроен, и так разрешено

обычно у провайдеров они отвечают на все запросы, т.к. у многих клиентов стоит маршрутизатор, который просто перенаправляет запросы DNS.
 
OOD я так понял, что у вас две сети связанные через VPN/SSH/DialUp.
Но для резолва имён одной сети другой вы используете только свои собственные ДНС сервера, т.к. у вас свои имена (в локальной сети) и внешний мир (в т.ч. ДНС провайдера) о вас ничего не знает.
Если вы боитесь за перехват информации между сетями, то для этого и придумали VPH/SSH.
Если боитесь угрозы из вне - отключите свою локальную сеть от сети Internet.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 20:53 18-06-2009
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
зачем отслеживать запросы к ДНС-у, если можно просто просниферить трафик. Нетфлов снять с интерфейса не сложно.

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 20:59 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anahaym
Вот именно, что я не боюсь соединять 2 сети VPH/SSH ( в моем случае доступ с домашнего PC на рабочий), но это противоречит корпоративной безопасности , поэтому предполагаю что могли узнать об организации канала через DNS т.к. к нему у меня доступа нет, также как нет доступа к моему роутеру у тех , кто предъявляет мне претензии.
 
tankistuaетфлов снять с интерфейса не сложно. Как просниферить трафик свитча можно?Если связь организована таким образом
   
на PC шлюзом стоит Router и DNS провайдера с корпоративным DNS Они связаны только общим свитчем

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 20:59 18-06-2009 | Исправлено: OOD, 21:04 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
доступ с домашнего PC на рабочий


Цитата:
но это противоречит корпоративной безопасности

ааа так вы нарушитель...
 

Цитата:
поэтому предполагаю что могли узнать об организации канала через DNS

если DNS ещё не научился по DNS-запросам определять типа трафика (VPN/SSH) кроме своего, то ваш вход с домашнего на корпоративный, по DNS запросам не определят.

Цитата:
Как просниферить трафик свитча можно?

смотря какой свитч, с некоторых по NetFlow могут прям с порта статистику снимать.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 21:13 18-06-2009 | Исправлено: anahaym, 21:14 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anahaym
Свитч без поддержки NetFlow ...
Так всёже если указать на PC по схеме вышеописанной сверху корпоративный DNS смогут ли вести мониторинг работы по VPN,SSH чисто по DNS серверу?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 21:19 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Свитч без поддержки NetFlow

модель назовёте?

Цитата:
работы по VPN,SSH чисто по DNS серверу?  

врядли.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 21:24 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anahaym
модель назовёте? да после грозы купили самый дешевый лиш бы хоть как то сеть поднять D-LINK DES-1016D скорее всего.

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 21:27 18-06-2009
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
D-LINK DES-1016D

вроде с него не снять... или мне опыта не хватает.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 21:30 18-06-2009
roma



skydiver
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD

Цитата:
по другому кроме как через DNS я не знаю как могли вычеслить

ну теоретически (если это была целенаправленная кампания по выявлению) можно было проанализировать логи днс и логи корпоративной прокси за период. если в логах днс есть запросы на руборд, а в логах прокси обращений туда нету это уже подозрительно.
т.е. конечно можно сказать "да я весь день nslookup gazeta.ru-board.com делал!" но косвенная зацепка серьёзная.
 
как перехватить пакеты со свитча варианты есть. всё зависит насколько умный свитч кто его админит, а также арп-прокси и мен-инземидл.
 
Добавлено:
при такой схеме сниф со свитча отпадает. спалился на днс запросах.

Всего записей: 2908 | Зарегистр. 10-09-2001 | Отправлено: 21:46 18-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
roma

Цитата:
и логи корпоративной прокси за период.

Прокси наша доступ соответственно тоже наш.
Еще могу предположить такой вариант как DHCP, если выдать нашему роутеру IP адрес и шлюзом указать какой либо маршрутизатор корпоративный тогда весь трафик уйдет в корпоративный роутер и тогда всё видится

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 22:16 18-06-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Зачем указывать DNS сервер?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru