Bedrijfs lan: DNS requests naar externe DNS server

Pagina: 1
Acties:

  • Neus
  • Registratie: Maart 2001
  • Laatst online: 19-02 13:17

Neus

www.zenaconsult.com

Topicstarter
Hallo,

Binnen ons 2003 AD netwerk maak ik gebruik van 2 DNS servers, beide gekoppeld aan de 2 servers van opendns.com (eentje doet zijn aanvragen via ADSL lijn 1 en wordt gefilterd, de andere via ADSL lijn 2 en is ongefilterd). Via de DHCP server bepaal ik welke PC's interne DNS server 1 of interne DNS server 2 mogen gebruiken. Externe lookups naar andere DNS servers is via de firewall verboden: alleen de servers 192.168.0.200 en 192.168.0.202 zijn te gebruiken als DNS servers.

En tot hier niets raars; management kan lekker browsen zonder last te hebben van filters terwijl andere medewerkers niet op Facebook etc. mogen.

Nu zie ik in de logs van mijn firewall dat meer en meer interne PC's DNS lookups maken naar de root servers van arin.net: hoe kan dit als de alleen maar 192.168.0.202 als DNS server hebben? Zijn er programma's zoals Skype die de lokale netwerk instellingen negeren en zelf op eigen houtje DNS requests uitvoeren? Of kan het een virus / spyware zijn die iets aan het doen zijn ?

Dit zijn de entries die geblokkeerd worden:

Mar 31 10:21:53 LAN 192.168.0.55:52697 72.52.71.2:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:59923 199.71.0.63:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:54088 63.243.194.2:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:59856 199.253.249.63:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:57356 192.42.93.32:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:55969 204.61.216.50:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:62162 192.35.51.32:53 UDP

Mar 31 10:21:53 LAN 192.168.0.55:51934 199.212.0.63:53 UDP

Wellicht zie ik spoken...

Very funny, Scotty... Now beam down my clothes !


  • Paul
  • Registratie: September 2000
  • Laatst online: 22:05
Mijn eerste gok zou inderdaad zijn dat sommige programma's extreem hun best doen om beveiligingen te omzeilen in een poging de gebruiker te helpen. Skype en MSN staan daarbij vrij hoog op de lijst inderdaad, maar virussen en spyware zijn ook altijd een optie.

Ik zou zeggen, loop naar cd PC met IP-adres 192.168.0.55 en kijk wat er draait?

Wat houdt een medewerker tegen om zelf DNS-server 200 te gebruiken overigens? :P

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 09:32

chromeeh

the Gnome

Persoonlijk had ik gekeken naar een andere oplossing door bijv. ASA
De methode die je toepast kan, maar is verre van mooi....

Het is dus makkelijk (afhankelijk van je local policy) om idd gewoon de andere DNS te pakken en dus "onbeveiligd" het net op te gaan.

Of je maakt 2 aparte VLAN's elk met hun eigen uplink naar het net :)

"Some day, I hope to find the nuggets on a chicken."