andi2401
Goto Top

DNS Server Windows 2003 Offener Resolver Recursor

Hallo Admin`s
ich brauch bitte eure Hifle,

wir haben einen Server 2003 in einem Rechenzentrum stehen, dort liegen auch die TLD Domains von uns.
Wir haben von unseren Provider abuse@xxx.at einen Nachricht bekommen das unser Server >>> als offener Recursor in DNS-Amplification Attacks verwickelt ist.

Ich bitte euch um Hilfe!!

Gruß
Andi

Content-Key: 215557

Url: https://administrator.de/contentid/215557

Ausgedruckt am: 29.03.2024 um 06:03 Uhr

Mitglied: Chonta
Chonta 29.08.2013 aktualisiert um 14:09:29 Uhr
Goto Top
Hallo,

was ist das für ein Server, als welche Dienste bietet der an?
Ist das ein DNS Server der für alle im Internet in Recursion geht?

Aktueller Patchstand? Sicherheitssoftware?, Firewall?

http://social.technet.microsoft.com/Forums/windowsserver/en-US/fac86dc7 ...

Und hier auch was was Dich weiter bringt.

http://nefaria.com/2012/11/ddos-via-dns-amplification-and-windows-serve ...

Gruß

Chonta
Mitglied: Andi2401
Andi2401 29.08.2013 um 14:48:11 Uhr
Goto Top
Hallo Chonta,

Es ist ein Server 2003 Standard, aber nicht als DC konfiguriert.

Der DNS Dienst läuft, und der Port 53 UDP ist offen.

Ja leider hat er von allen Ip`s anfragen weitergeleitet, aber jetzt nicht mehr, ich habe Rekursionsvorgang und Forwarder deaktiviert. Nur stellt sich jetzt die Frage ob, wenn man einen A Record oder MX Record ändert das auch auf die Stammserver übertragen wird, da wir unsere TLD`s selbst verwalten.

Sorry ich hab leider nicht das Wissen auf DNS Server, da uns unser Admin verlassen hat, versuche ich derzeit die IT aufrecht zu halten.

Ist es möglich nur von bestimmten IP`s anfragen weiterzuleiten lassen..??

Ich bitte Dich um kurze Antwort

Vielen Dank

Andi
Mitglied: Chonta
Chonta 29.08.2013 um 15:08:14 Uhr
Goto Top
Hallo,

ein DNS Server im Internet sollte nur und einzig die Domains auflösen die er sleber hat oder er ist . und schickt anfragen an die Registrare.

Änderungen im DNS können bis zu 24h dauern. Wenn man den DNS selber verwaltet, kann man das ein bisschen steurn in dem man die TTL der Zone und deren Einträge runtersetzt, was man aber mit mehr Anfragen erkauft.

Was meinst Du mit Anfragen weiterzuleiten von bestimmten IPs? Also was willst Du erreichen.

Gruß

Chonta
Mitglied: Andi2401
Andi2401 29.08.2013 um 15:18:02 Uhr
Goto Top
Supa Vielen Dank für deine Antwort.

Habe deine Links durchgelesen und bin wieder etwas klüger geworden.

Meine Frage war diese, ich habe Rekursionsanfragen deaktiviert, dass heisst das der DNS Server keine Weiterleitung DNS Forwardet ?? und das von keiner IP Adresse.

Ist es möglich von bestimmten Ip Adressen, zu Forwarden???? Sprich dass ich nur Rekursionsanfragen von bestimmten IP zulasse???

Andi...
Mitglied: Chonta
Chonta 29.08.2013 um 15:40:22 Uhr
Goto Top
Hallo,

kann ich nicht genau sagen.
Der Witz an der Sache ist doch aber gerade der, dass der Server ja eben keine Domain auflösen soll die er nicht hat.
Dein Server hat bisher für jdem in Internet die Namensauflösung in Eigenregie übernommen

Internet > Frage nach xxxxx.xxxxxxxxxxx.xxxxxxxxxxx an deinen DNS > Dein DNS hat gesagt, "Warte mal ich mach das" und hat dann angefangen die Rootserver zu fragen die deinen DNS dann zu den DNS der Registrare geschickt haben die dannwiederum zu den DNS der Hosater verwiesen haben.
Im lokalen Netz ok aber im internet für alle blöd und auch für Auserwählte.

Normal ist das so: Client > lokaler DNS (ich will zu xxx.xxx.xxx) > DNS vom Provider (kein ich nicht, ich frag mal RootDNS > RootDNS (frag nicht mich frag .....> DNS vom Provider zum Router (frag .... der hilft Dir weiter und tschüs) >RouterDNS fragt .... > ....... (kenn ich nicht selber, aber ich kenne da wen, frag HOSTER mal > lokaler RouterSS fragt HOSTER > HOSTER sagt Jo dat is der da > Router an Client ich habs gefunden der is das und merks dir.

Das ist übelst simpel aber in Etwa die Kette und Dein DNS ist der HOSTER Dns bzw zwischen Hoster und Ziel.
Wenn Du jetzt Weiterleitungen für Domains einrichten würdest, würdest Du wieder das System untergraben.

Wenn Dein Server richtig abgesichert ist und Atakcen erkennt und dann die Anfragen blockt oder nicht wieterleitet, kann der auch in Recursion gehen, sind ja deine Resourcen face-smile Aber im Moment ist der ja eben nicht abgesichert.

Gruß

Chonta
Mitglied: Andi2401
Andi2401 29.08.2013 um 16:03:21 Uhr
Goto Top
Okay Vielen Dank!

Ich hab jetzt den DNS Rekursive deaktiviert sodass er keine Anfragen mehr weiterleitet, außer seine eigenen Domains.

Vielen Dank für deine Erläuterung und Erklärung.

Ich muss mich aber noch mit der DNS Materie beschäftigen.face-smile


Gruß
Andi