[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:01727] Re: 対応手順
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:01727] Re: 対応手順
- From: Sonoda Michio <sonodam@xxxxxxxxx>
- Date: Mon, 26 Feb 2001 19:49:45 +0900
園田です。
遙か昔になってしまいましたが(汗)、
NT4ServerでのDNS参照の件ようやくちゃんと検証出来ました。・・・自分のアタマの
中が整理できただけかも知れませんが(苦笑)。
UDPのポートを53のみ許可にすると、
(1)自分(DNS)配下=登録済みコンピュータに関する名前の解決は可能
(2)(1)以外のグローバルなインターネットのDNS登録済みコンピュータに関す
る名前の解決は不可
(2)を解決可能とするためには、
option{ query-source address * port 53; }
が必要。
ということです。
図式化すると、
client.10xx >> DNS.53(リクエスト)
DNS.53 >> client.10xx(応答)
という流れになっています。このためDNSがその配下の情報にのみ応答するとき=他
DNSサーバーに情報をお伺いしないときは正常に回答できる、というわけです。
みなさんには自明のことかも知れませんが、念のため報告しておきます。
公開している文書に上記内容を書くかどうか迷っていますが(混乱を誘う?)、
NT+IIS+DNSの緊急対策としてはUDPもポート53のみオープンとして、もしDNSで不具合
が生じたらnamed.confのoptionにquery-source address * port 53; を追加して下さ
い、という記述にしてアップするつもりです。Webサーバーならば配下のコンピュー
タの情報のみ答えれば良いかな?と思い切ってしまいましたが、ご意見ご指摘などあ
ればお願いいたします。
--
園田道夫
三菱事務機械株式会社 TEL:03-5611-5878 FAX:03-5611-5893
http://www.mom.co.jp/sec/