[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01553] Re: 対応手順




園田です。

>| ちなみにUNIXベースでDNSとして動作させる場合は、フィルタルールでは
>| 53(TCP/UDP)しか許可してないのですけどね。もしかしてDNS(というかBIND?)に
>| 無知なだけで、ドキュメント読めば出ている話かも知れません(苦笑)。
>
> bind 8 以降の named はデフォルトで high port 使います。named.conf で
> options {query-source address * port 53;};
> すれば port 53 だけを使います。

その話は聞いたことがあります。聞いた時点で突っ込んで調べませんでした。不勉強 が悔やまれます(苦笑)。
取りあえずTCP53とUDP53のみ許可し、BINDでquery-source addressオプション無しの named.confを使ってサービスしてみました。nslookupで問い合わせてみただけです が、名前を自己解決できているようです。
BINDのオプションを念のため見てみたら、
Query Addressのところで

The default is
query-source address * port *;

と書いてありますね。
??
キューリクエストへの返答は、ドキュメントを信じれば送り出し53(UDP)で届け先 が不定(high port)なのに、自己解決可能というのはおもしろいですね。
ネットワーク盗聴またはフィルタのログ残してしてみればわかるかな??
-- 園田道夫
三菱事務機械株式会社 TEL:03-5611-5878 FAX:03-5611-5893
http://www.mom.co.jp/sec/