[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01727] Re: 対応手順




園田です。

遙か昔になってしまいましたが(汗)、
NT4ServerでのDNS参照の件ようやくちゃんと検証出来ました。・・・自分のアタマの 中が整理できただけかも知れませんが(苦笑)。
UDPのポートを53のみ許可にすると、
(1)自分(DNS)配下=登録済みコンピュータに関する名前の解決は可能
(2)(1)以外のグローバルなインターネットのDNS登録済みコンピュータに関す る名前の解決は不可
(2)を解決可能とするためには、
option{ query-source address * port 53; }
が必要。
ということです。
図式化すると、
client.10xx >> DNS.53(リクエスト)
DNS.53 >> client.10xx(応答)
という流れになっています。このためDNSがその配下の情報にのみ応答するとき=他 DNSサーバーに情報をお伺いしないときは正常に回答できる、というわけです。
みなさんには自明のことかも知れませんが、念のため報告しておきます。

公開している文書に上記内容を書くかどうか迷っていますが(混乱を誘う?)、 NT+IIS+DNSの緊急対策としてはUDPもポート53のみオープンとして、もしDNSで不具合 が生じたらnamed.confのoptionにquery-source address * port 53; を追加して下さ い、という記述にしてアップするつもりです。Webサーバーならば配下のコンピュー タの情報のみ答えれば良いかな?と思い切ってしまいましたが、ご意見ご指摘などあ ればお願いいたします。
-- 園田道夫
三菱事務機械株式会社 TEL:03-5611-5878 FAX:03-5611-5893
http://www.mom.co.jp/sec/