Krijg AXFR niet uitgeschakeld op slave BIND

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Yzord
  • Registratie: Augustus 2002
  • Laatst online: 01-10 13:40

Yzord

Ubi fumus, ibi ignis

Topicstarter
Heb al enige tijd een master en slave node draaien voor DNS. Bij het controleren van een domein op Mxtoolbox.com krijg ik ineens de volgende melding te zien

code:
1
Open Zone Transfer Detected


Dit kreeg ik normaliter nooit te zien aangezien ik het altijd controleer via mxtoolbox. De error komt van de slave node af en het enige wat ik mij kan bedenken is dat het met de verhuizing ervan gekomen moet zijn.

De configuratie staat goed op de master, zoals

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
options {
        #listen-on port 53 { 127.0.0.1; };
        listen-on-v6 port 53 { ::1; };
        directory       "/var/named";
        dump-file       "/var/named/data/cache_dump.db";
        statistics-file "/var/named/data/named_stats.txt";
        memstatistics-file "/var/named/data/named_mem_stats.txt";
        allow-query     { any; };
        allow-transfer     { localhost; ipvanslave; };
        recursion no;

        dnssec-enable yes;
        dnssec-validation yes;
        dnssec-lookaside auto;

        /* Path to ISC DLV key */
        bindkeys-file "/etc/named.iscdlv.key";

        managed-keys-directory "/var/named/dynamic";
};

logging {
        channel default_debug {
                file "data/named.run";
                severity dynamic;
        };
};

zone "." IN {
        type hint;
        file "named.ca";
};


Alle zone files zijn ook netjes geupdatet naar het nieuwe ip van de slave. De config van de slave is

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
options {
        #listen-on port 53 { 127.0.0.1; };
        listen-on-v6 port 53 { ::1; };
        directory       "/var/named";
        dump-file       "/var/named/data/cache_dump.db";
        statistics-file "/var/named/data/named_stats.txt";
        memstatistics-file "/var/named/data/named_mem_stats.txt";
        allow-query     { any; };
        recursion no;

        dnssec-enable yes;
        dnssec-validation yes;
        dnssec-lookaside auto;

        /* Path to ISC DLV key */
        bindkeys-file "/etc/named.iscdlv.key";

        managed-keys-directory "/var/named/dynamic";
};

logging {
        channel default_debug {
                file "data/named.run";
                severity dynamic;
        };
};

zone "." IN {
        type hint;
        file "named.ca";
};


Wat ik wel zie in de logging van de slave is

code:
1
named-sdb[14651]: dumping master file: tmp-Hw0xOXorp0: open: permission denied


Maar dit zou ook goed moeten zijn, want daar verwijst

code:
1
managed-keys-directory "/var/named/dynamic";


namelijk naar. EDIT: dat is opgelost...de rechten op de dir stond niet goed

Add ik

code:
1
allow-transfer { none; };


als zone statement voor mijn domein op de slave, dan gebeurt er nog niks. De AXFR request wordt netjes uitgevoerd :(

Ik ben naarstig op zoek naar wat moet ik moet doen om de open zone transfer te blokkeren, maar volgens mij heb ik alle configuraties goed staan. Wat doe ik fout?

[ Voor 4% gewijzigd door Yzord op 20-02-2017 20:42 ]


Acties:
  • 0 Henk 'm!

  • magistus
  • Registratie: December 2001
  • Laatst online: 28-09 11:57
Misschien allow-transfer none niet op de zoneconfig maar in de global options zetten en vervolgens per zone allowen voor de slave?
http://www.zytrax.com/books/dns/ch7/xfer.html#allow-transfer

Acties:
  • 0 Henk 'm!

  • Yzord
  • Registratie: Augustus 2002
  • Laatst online: 01-10 13:40

Yzord

Ubi fumus, ibi ignis

Topicstarter
Dat heb ik ook al geprobeerd (wat heb ik eigenlijk niet geprobeerd). Dus

code:
1
allow-transfer     { none; };


in de globale opties op de slave. Werkt allemaal niet. Ik heb sterk het vermoeden hier met een bug te maken te hebben.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 01-10 21:30

Hero of Time

Moderator LNX

There is only one Legend

Kan je het zelf testen wat MX Toolbox voor je doet? Want de bug kan ook bij hun zitten en niet in je Bind configuratie en software.

Commandline FTW | Tweakt met mate


  • Yzord
  • Registratie: Augustus 2002
  • Laatst online: 01-10 13:40

Yzord

Ubi fumus, ibi ignis

Topicstarter
Ik heb meerdere AXFR scanners gebruikt en allemaal komen ze met een reply op de ns2 :( inmiddels ben ik behoorlijk moedeloos ervan aan het worden, want het lijkt wel alsof niks (meer) werkt. Toch maar eens een bugreport indienen

  • Bigs
  • Registratie: Mei 2000
  • Niet online
Hoe zien je zone configuraties eruit op de slave? Staat daar geen allow-transfer in?

  • Yzord
  • Registratie: Augustus 2002
  • Laatst online: 01-10 13:40

Yzord

Ubi fumus, ibi ignis

Topicstarter
Gewoon de config van de oude ns2 getransferred naar de nieuwe ns2. Op de oude had ik er geen last van.

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 01-10 21:30

Hero of Time

Moderator LNX

There is only one Legend

En welke versie van Bind werd er op de oude gebruikt?

Commandline FTW | Tweakt met mate


  • Yzord
  • Registratie: Augustus 2002
  • Laatst online: 01-10 13:40

Yzord

Ubi fumus, ibi ignis

Topicstarter
De laatste versie. Ik krijg een mailtje wanneer er updates op staan en dan update ik de boel meteen. Dus dat is 9.8.2
Pagina: 1