mcpole
Goto Top

Client finden der Abfragen über DNS macht

Hi Admin Gemeinde,
folgendes Problem. Es werden diverse Abfragen über unsere Firewall gemacht. In der Log sehe ich, dass unser DNS diese diverse Abfragen macht. Kann ich herausfinden wer über diesen DNS diese Abfrage macht?
Ist ein Windows Server 2008 R2 DC mit DNS.

Content-Key: 221902

Url: https://administrator.de/contentid/221902

Printed on: April 20, 2024 at 08:04 o'clock

Member: Mantigul
Mantigul Nov 13, 2013 at 14:38:42 (UTC)
Goto Top
Hallo.

Also deine Formulierung ist mal ein wenig......unklar.
Du willst wissen welcher Client eine bestimmte DNS-Abfrage an deinen DNS Server geschickt hat?

Zum Beispiel: Wer von meinen Clients geht auf www.facebook.de ?

verstehe ich das richtig?
Member: Snowman25
Snowman25 Nov 13, 2013 at 14:50:30 (UTC)
Goto Top
Zitat von @Mantigul:
Zum Beispiel: Wer von meinen Clients geht auf www.facebook.de ?

Achtung!
Da inzwischen fast alle websites Facebook in irgendeiner Form einbinden, wird hier natürlich auch facebook.com aufgelöst. (Like-Button, Kommentar-Funktion, Share-Button, etc...)
Member: Lochkartenstanzer
Lochkartenstanzer Nov 13, 2013 at 15:30:30 (UTC)
Goto Top
Zitat von @MCPole:
Ist ein Windows Server 2008 R2 DC mit DNS.

Mit wireshark auf dns triggern.

lks
Member: MCPole
MCPole Nov 13, 2013 at 19:29:38 (UTC)
Goto Top
hi Mantigul
ganz genau das will ich herausfinden. Das Problem ist einfach das unser App Control ( muss kein Mobile Device ) sein ständig anschlägt.. und als abfrager unseren DNS server angibt!
Member: MCPole
MCPole Nov 14, 2013 at 07:13:31 (UTC)
Goto Top
HI lks,
direkt auf dem dns server mit ws?
Member: Lochkartenstanzer
Lochkartenstanzer Nov 14, 2013 at 08:21:49 (UTC)
Goto Top
Zitat von @MCPole:
HI lks,
direkt auf dem dns server mit ws?

Du installierst auf dem DNS-Server einen Wireshark oder einen andren Sniffer und sniffst die pakete, die aus dem LAN kommen mit. Diese filters Du auf Port 53/DNS, ggf zusätzlich noch auf den namen, der aufgelöst werden soll. Dann solltest Du sofort sehen, von wo die Anfragen kommen.

beachte aber, daß das sniffen den Unternehmensrichtlinien widersprechen kann udn daher Du erst eine Genehmigung der DL oder des betriebsrates brauchen könntest, je nachdem, wie euer betrieb organisiert ist.

lks
Member: Cthluhu
Cthluhu Nov 14, 2013 at 08:22:43 (UTC)
Goto Top
Hi MCPole,

Du kannst Wireshark direkt am Server laufen lassen. Die elegantere Methode wäre jedoch eine Portspiegelung am switch und Wireshark auf einem extra Rechner laufen lassen.

mfg

Cthluhu