<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Iptabler + DNS .... нерезолвяться имена</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html</link>
    <description>арод помогите на серваке установлен bind без включеного фарвола iptables зоны резолвяться нормально кактолько включаю iptables коннект к серваку проходит но на резолв имен пишет таймаут &lt;br&gt;вот конфиг . подскажите плиз в чем ошибка? komplexb:~ # iptables -L&lt;br&gt;Chain INPUT (policy DROP)&lt;br&gt;target     prot opt source               destination&lt;br&gt;ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED&lt;br&gt;ACCEPT     tcp  --  anywhere             anywhere            tcp flags:ACK/ACK&lt;br&gt;ACCEPT     tcp  --  anywhere             anywhere            tcp multiport dports ftp-data,ftp,smtp,ni-ftp,domain,http,pop3,ident,imap,https,pptp&lt;br&gt;ACCEPT     tcp  --  213.221.6.0/24       anywhere            tcp multiport dports ssh,44337,ndmp,mysql&lt;br&gt;ACCEPT     tcp  --  10.111.0.0/16        anywhere            tcp multiport dports ssh,44337,ndmp,mysql&lt;br&gt;ACCEPT     udp  --  anywhere             anywhere            udp spt:domain dpts:1024:65535&lt;br&gt;ACCEPT     icmp --  anywhere             anywhere            icmp echo</description>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (angra)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#8</link>
    <pubDate>Thu, 22 May 2008 10:25:53 GMT</pubDate>
    <description>Вот теперь вам будет видна причина почему предпочтительней iptables-save. Обратите внимание на следущую строчку в начальном сообщении:&lt;br&gt;ACCEPT     all  --  anywhere             anywhere&lt;br&gt;Исходя из нее можно сделать вывод что разрешен весь INPUT. Однако на самом деле она относится к следующему правилу:&lt;br&gt;-A INPUT -i lo -j ACCEPT&lt;br&gt;То есть на самом деле все разрешено только для loopback. Сделать такой вывод из информации в начальном сообщении просто невозможно. &lt;br&gt;</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (skgennady)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#7</link>
    <pubDate>Tue, 20 May 2008 10:04:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Вот это разрешает ответы ДНС серверов на запросы вашего сервера. А разрешения &lt;br&gt;&amp;gt;&amp;gt;на входящие запросы к ДНС серверу нет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ACCEPT     tcp  --  anywhere   &lt;br&gt;&amp;gt;          anywhere &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;tcp multiport dports ftp-data,ftp,smtp,ni-ftp,       domain &lt;br&gt;&amp;gt;     ,http,pop3,ident,imap,https,pptp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а разве слово domain неразришает в этом правеле? &lt;br&gt;&lt;br&gt;Запросы к вашему серверу по udp делаются, а не по tcp. Tcp в этом правиле разрешает трансфер зоны.&lt;br&gt;</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (Doc)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#6</link>
    <pubDate>Tue, 20 May 2008 09:28:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;           &lt;br&gt;&amp;gt;&amp;gt;tcp multiport dports ftp-data,ftp,smtp,ni-ftp,       domain &lt;br&gt;&amp;gt;&amp;gt;     ,http,pop3,ident,imap,https,pptp &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а разве слово domain неразришает в этом правеле? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Протокол должен быть udp. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;angra правельно сказал. Правила не красивые, но с ними DNS должен работать. &lt;br&gt;&amp;gt;Покажите вывод iptables-save. &lt;br&gt;&lt;br&gt;Добавил UDP 53 порт  и все заработало!&lt;br&gt;Спасибо!&lt;br&gt;&lt;br&gt;komplexb:~ # iptables-save&lt;br&gt;# Generated by iptables-save v1.3.5 on Tue May 20 15:29:08 2008&lt;br&gt;*filter&lt;br&gt;:INPUT DROP &#091;8:1081&#093;&lt;br&gt;:FORWARD ACCEPT &#091;0:0&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;10110:13973110&#093;&lt;br&gt;-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;-A INPUT -p tcp -m tcp --tcp-flags ACK ACK -j ACCEPT&lt;br&gt;-A INPUT -p tcp -m tcp -m multiport --dports 20,21,25,47,53,80,110,113,143,443,1723 -j ACCEPT&lt;br&gt;-A INPUT -s 213.221.6.0/255.255.255.0 -p tcp -m tcp -m multiport --dports 22,44337,10000,3306 -j ACCEPT&lt;br&gt;-A INPUT -s 10.111.0.0/255.255.0.0 -p tcp -m tcp -m multiport --dports 22,44337,10000,3306 -j ACCEPT&lt;br&gt;-A INPUT -p udp -m udp --spo</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#5</link>
    <pubDate>Tue, 20 May 2008 08:23:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Вот это разрешает ответы ДНС серверов на запросы вашего сервера. А разрешения &lt;br&gt;&amp;gt;&amp;gt;на входящие запросы к ДНС серверу нет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ACCEPT     tcp  --  anywhere   &lt;br&gt;&amp;gt;          anywhere &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;tcp multiport dports ftp-data,ftp,smtp,ni-ftp,       domain &lt;br&gt;&amp;gt;     ,http,pop3,ident,imap,https,pptp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а разве слово domain неразришает в этом правеле? &lt;br&gt;&lt;br&gt;Протокол должен быть udp.&lt;br&gt;&lt;br&gt;angra правельно сказал. Правила не красивые, но с ними DNS должен работать. Покажите вывод iptables-save.&lt;br&gt;</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (Doc)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#4</link>
    <pubDate>Tue, 20 May 2008 07:29:04 GMT</pubDate>
    <description>&amp;gt;Лучше бы конечно вывод iptables-save, так как без -v вывод iptales -L &lt;br&gt;&amp;gt;не полон, но судя по имеющемуся проблем быть не должно, а &lt;br&gt;&amp;gt;именно: &lt;br&gt;&amp;gt;1. В цепочке INPUT предпоследнее правило делает все остальные и политику DROP &lt;br&gt;&amp;gt;несостоятельными, все равно все будет ACCEPT &lt;br&gt;&amp;gt;2. В цеочке OUTPUT дефолтным стоит ACCEPT и под дропающие правила dns &lt;br&gt;&amp;gt;трафик не попадает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Возможно вывод iptables-save поможет найти проблему. Ну и наконец всегда есть tcpdump &lt;br&gt;&amp;gt;для тонкой диагностики. &lt;br&gt;&lt;br&gt;вот полный вывод &lt;br&gt;а то что предпоследние касаеться только интерфейса lo&lt;br&gt;Chain INPUT (policy DROP 103K packets, 4305K bytes)&lt;br&gt; pkts bytes target     prot opt in     out     source               destination &lt;br&gt;2979K  184M ACCEPT     all  --  any    any     anywhere             anywhere            state RELATED,ESTABLISHED&lt;br&gt;17580  996K ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp flags:ACK/ACK&lt;br&gt;39798 2032K ACCEPT     tcp  --  any    any     anywhere             anywhere            tcp multiport d</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (Doc)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#3</link>
    <pubDate>Tue, 20 May 2008 07:22:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ACCEPT     udp  --  anywhere             anywhere            udp spt:domain dpts:1024:65535&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот это разрешает ответы ДНС серверов на запросы вашего сервера. А разрешения &lt;br&gt;&amp;gt;на входящие запросы к ДНС серверу нет. &lt;br&gt;&lt;br&gt;ACCEPT     tcp  --  anywhere             anywhere            tcp multiport dports ftp-data,ftp,smtp,ni-ftp,       domain      ,http,pop3,ident,imap,https,pptp&lt;br&gt;&lt;br&gt;а разве слово domain неразришает в этом правеле?&lt;br&gt;</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (skgennady)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#2</link>
    <pubDate>Tue, 20 May 2008 06:00:11 GMT</pubDate>
    <description>&amp;gt;ACCEPT     udp  --  anywhere             anywhere            udp spt:domain dpts:1024:65535&lt;br&gt;&lt;br&gt;Вот это разрешает ответы ДНС серверов на запросы вашего сервера. А разрешения на входящие запросы к ДНС серверу нет.&lt;br&gt;</description>
</item>

<item>
    <title>Iptabler + DNS .... нерезолвяться имена (angra)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/80355.html#1</link>
    <pubDate>Mon, 19 May 2008 22:50:39 GMT</pubDate>
    <description>Лучше бы конечно вывод iptables-save, так как без -v вывод iptales -L не полон, но судя по имеющемуся проблем быть не должно, а именно:&lt;br&gt;1. В цепочке INPUT предпоследнее правило делает все остальные и политику DROP несостоятельными, все равно все будет ACCEPT&lt;br&gt;2. В цеочке OUTPUT дефолтным стоит ACCEPT и под дропающие правила dns трафик не попадает. &lt;br&gt;&lt;br&gt;Возможно вывод iptables-save поможет найти проблему. Ну и наконец всегда есть tcpdump для тонкой диагностики. &lt;br&gt;</description>
</item>

</channel>
</rss>
