Veel netwerkverkeer door DNS?

Pagina: 1
Acties:

  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Ik heb hier een klein netwerkje met een w2k server en een linux servertje. Er is continu ontzettend veel netwerkverkeer. Het lijkt op DNS queries ofzo. :?
De enige manier hoe ik het kan stoppen is de netwerkkaart eruit te trekken. Duh! ;)
Hier staat een capture van +/- 1 sec!
Waar komt die zooi vandaan, maar belangrijker nog: hoe kan ik het stoppen, wat het hele netwerk slibt dicht.

Kijk hier eens naar, misschien kan je er wat mee.

info: de w2k server staat in een 192.168.200.x subnet, linux staat in een 192.168.1.x subnet en beide zijn verbonden via een 192.168.10.x subnet.
w2k-server:192.168.200.1 + 192.168.10.1
linux:192.168.10.2 + 192.168.1.1

Jij bent degene die me opfokt!
JA JIJ!!!


  • WouterG
  • Registratie: December 2000
  • Laatst online: 21-08 22:26

WouterG

Dit is geen ondertitel

Ik had ook zoiets:

ZoneAlarm Logging Client v2.6.362
Windows NT-5.1.2600--SP
type,date,time,source,destination,transport
PE,2001/12/04,20:11:02 +1:00 GMT,,62.238.235.79:3007,N/A
PE,2001/12/04,20:11:10 +1:00 GMT,,212.115.192.193:53,N/A
PE,2001/12/04,20:11:54 +1:00 GMT,Generic Host Process for Win32 Services,62.238.227.137:520,N/A
PE,2001/12/04,20:11:56 +1:00 GMT,ZoneAlarm Pro,209.122.173.160:80,N/A
FWIN,2001/12/04,20:15:34 +1:00 GMT,0.0.0.0:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:15:35 +1:00 GMT,62.238.230.76:1029,239.255.255.250:1900,UDP
FWIN,2001/12/04,20:15:35 +1:00 GMT,62.238.234.254:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:15:37 +1:00 GMT,192.168.0.1:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:15:37 +1:00 GMT,62.238.227.137:520,62.238.239.255:520,UDP
FWIN,2001/12/04,20:15:37 +1:00 GMT,62.238.232.113:0,239.255.255.250:0,IGMP (type:22/subtype:0)
FWIN,2001/12/04,20:15:38 +1:00 GMT,192.1.1.200:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:15:42 +1:00 GMT,62.238.232.74:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:15:45 +1:00 GMT,169.254.88.54:1211,255.255.255.255:1211,UDP
FWIN,2001/12/04,20:15:45 +1:00 GMT,62.238.232.207:61002,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:15:47 +1:00 GMT,62.238.233.40:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:15:47 +1:00 GMT,0.0.0.0:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:15:58 +1:00 GMT,169.254.149.98:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:02 +1:00 GMT,62.238.226.207:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:16:04 +1:00 GMT,62.238.235.214:1029,255.255.255.255:8128,UDP
FWIN,2001/12/04,20:16:04 +1:00 GMT,62.238.227.181:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:05 +1:00 GMT,62.238.233.53:1064,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:06 +1:00 GMT,62.238.224.92:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:07 +1:00 GMT,62.238.234.204:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:09 +1:00 GMT,10.19.138.46:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:09 +1:00 GMT,62.238.232.113:1025,239.255.255.250:1900,UDP
FWIN,2001/12/04,20:16:11 +1:00 GMT,169.254.33.180:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:11 +1:00 GMT,0.0.0.0:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:16:11 +1:00 GMT,62.238.234.189:2301,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:11 +1:00 GMT,62.238.232.207:61001,255.255.255.255:2301,UDP
FWIN,2001/12/04,20:16:13 +1:00 GMT,62.238.231.78:68,255.255.255.255:67,UDP
FWIN,2001/12/04,20:16:14 +1:00 GMT,62.238.229.105:1030,239.255.255.250:1900,UDP
FWIN,2001/12/04,20:16:14 +1:00 GMT,62.238.229.105:1033,239.255.255.250:1900,UDP
FWIN,2001/12/04,20:16:15 +1:00 GMT,62.238.235.158:0,239.255.255.250:0,IGMP (type:22/subtype:0)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 14:22

Predator

Suffers from split brain

Op dinsdag 18 december 2001 14:14 schreef Xtremelead het volgende:
Ik heb hier een klein netwerkje met een w2k server en een linux servertje. Er is continu ontzettend veel netwerkverkeer. Het lijkt op DNS queries ofzo. :?
De enige manier hoe ik het kan stoppen is de netwerkkaart eruit te trekken. Duh! ;)
Hier staat een capture van +/- 1 sec!
Waar komt die zooi vandaan, maar belangrijker nog: hoe kan ik het stoppen, wat het hele netwerk slibt dicht.

Kijk hier eens naar, misschien kan je er wat mee.

info: de w2k server staat in een 192.168.200.x subnet, linux staat in een 192.168.1.x subnet en beide zijn verbonden via een 192.168.10.x subnet.
w2k-server:192.168.200.1 + 192.168.10.1
linux:192.168.10.2 + 192.168.1.1
Ik heb hier enkel win2k pro staan. Daar zit geen netwerkmonitor en dus kan ik hem ook niet bekijken :(

paste es wat veel voorkomende lijnen als je wil dan kan ik er wel wat meer over zeggen.

Everybody lies | BFD rocks ! | PC-specs


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op dinsdag 18 december 2001 18:34 schreef Pr3d4t0r het volgende:
paste es wat veel voorkomende lijnen als je wil dan kan ik er wel wat meer over zeggen.
Hier staat een capture in Unicode text formaat. Ik hoop dat je dit wel kan lezen.
Dit zijn 5 van de 2050 frames!

Jij bent degene die me opfokt!
JA JIJ!!!


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 14:22

Predator

Suffers from split brain

Dat zijn inderdaad DNS queries. Die van je linux bak naar de dns-rootservers gaan. Het is dus je linux bak die voor die dns massa's query's zorgt.

De eerste is om www.microsoft.com te resolven de rest zijn precies lege queries :?

Heb je zelf ergens in je netwerk een dns server runnen ?
Op die linux bak of zo ?
Check dat eens.

Everybody lies | BFD rocks ! | PC-specs


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op beide servers staat dns aan. Op die linux server kan het niet uit gezet worden. Op w2k server wel, maar dan wordt internet wat moeilijker ;)
Wat ik geprobeerd heb, is verbinding te maken met internet, maar die queries worden niet doorgestuurd het net op ofzo, zodat die queries geresolved worden. Hij blijft maar bezig.

Jij bent degene die me opfokt!
JA JIJ!!!


Verwijderd

Bij de advanced properties van je TCP stack, onder het tabblad DNS staat default {Register this connection's addresses in DNS} aangevinkt, heb je deze uitgezet ?

  • NuKeFaCe
  • Registratie: November 2000
  • Laatst online: 08-09-2025
Op dinsdag 18 december 2001 18:34 schreef Pr3d4t0r het volgende:

[..]

Ik heb hier enkel win2k pro staan. Daar zit geen netwerkmonitor en dus kan ik hem ook niet bekijken :(

paste es wat veel voorkomende lijnen als je wil dan kan ik er wel wat meer over zeggen.
Zit wel een netwerkmonitor in WIN2K ....
Als het goed is bij systeembeheer en dan prestaties ... en dan op dat +je klikken en dan kun je een apparaat toevoegen (in jou gevan je netwerkkaart) en dan kiezen wat je wilt zien ,, zoals hoeveel pakketjes .. of hoeveel bytes .. SUC6

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Zie ik het goed dat je in de Win2K DNS server de Linux machine als forwarder hebt opgegeven en op je Linux DNS de Win2K als forwarder? Dan heb je een DNS loop geconfigureerd; erg origineel ;)

QnJhaGlld2FoaWV3YQ==


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21-08 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Topictitel eventjes bijgeschaafd ...

Braaikamer - Smoke&BBQ


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op woensdag 19 december 2001 12:10 schreef Rosink het volgende:
Bij de advanced properties van je TCP stack, onder het tabblad DNS staat default {Register this connection's addresses in DNS} aangevinkt, heb je deze uitgezet ?
Heb ik nu gedaan....
op de 10.x en de 200.x NIC. Maakt niks uit.
Op woensdag 19 december 2001 12:23 schreef Brahiewahiewa het volgende:
Zie ik het goed dat je in de Win2K DNS server de Linux machine als forwarder hebt opgegeven en op je Linux DNS de Win2K als forwarder? Dan heb je een DNS loop geconfigureerd; erg origineel ;)
Inderdaad...uitgezet...maakt ook niets uit. Maar die forwarder heb ik toch wel nodig, zodat die linux server namen uit dat subnet kan geven, of snap ik het dan verkeerd? Zowieso heb ik de forwarders van mijn ISP nodig om op internet te komen.

Jij bent degene die me opfokt!
JA JIJ!!!


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 14:22

Predator

Suffers from split brain

Op woensdag 19 december 2001 12:20 schreef NuKeFaCe het volgende:

[..]

Zit wel een netwerkmonitor in WIN2K ....
Als het goed is bij systeembeheer en dan prestaties ... en dan op dat +je klikken en dan kun je een apparaat toevoegen (in jou gevan je netwerkkaart) en dan kiezen wat je wilt zien ,, zoals hoeveel pakketjes .. of hoeveel bytes .. SUC6
Ik bedoelde de network monitor van win2k S/AS dat is meer dan een gewone performantie monitorke.

Daar kan je elk pakket afzonderelijk analyseren en zo. Erg handig. Ie kent ook de meeste types van berichten.
Goed om fouten op te lossen.
Op woensdag 19 december 2001 12:52 schreef Xtremelead het volgende:

[..]

Heb ik gedaan....
op de 10.x en de 200.x NIC. Maakt niks uit.
[..]

Inderdaad...uitgezet...maakt ook niets uit. Maar die forwarder heb ik toch wel nodig, zodat die linux server namen uit dat subnet kan geven, of snap ik het dan verkeerd? Zowieso heb ik de forwarders van mijn ISP nodig om op internet te komen.
Op je linux bak heb je geen dns server of forwarder nodig. Je geeft gewoon je win2k op als dns server.
En dan heb je een dns forwarder nodig op je win2k die de request dan doorstuurt naar de dns servers van je ISP.

Ik denk ook dat je met een ping-pong effect zit.

Everybody lies | BFD rocks ! | PC-specs


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op woensdag 19 december 2001 13:12 schreef Pr3d4t0r het volgende:
Op je linux bak heb je geen dns server of forwarder nodig. Je geeft gewoon je win2k op als dns server.
Zo staat het al: primairDNS: w2kserver
secDNS: linux server.
Dus alles gaat inderdaad naar die w2k server. Is er geen mogelijkheid in w2k om er een ttl aan toe te voegen, zodat het uiteidelijk ophoudt?
Ik ga nu eerst even proberen mijn ISP dns weer (staan er al een tijdje niet meer) toe te voegen aan de forwarders.

Jij bent degene die me opfokt!
JA JIJ!!!


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 14:22

Predator

Suffers from split brain

Op woensdag 19 december 2001 13:23 schreef Xtremelead het volgende:

[..]

Zo staat het al: primairDNS: w2kserver
secDNS: linux server.
Dus alles gaat inderdaad naar die w2k server. Is er geen mogelijkheid in w2k om er een ttl aan toe te voegen, zodat het uiteidelijk ophoudt?
Ik ga nu eerst even proberen mijn ISP dns weer (staan er al een tijdje niet meer) toe te voegen aan de forwarders.
secondary dns = linux server ?
waarom doe je dat nu ?
Laat die gewoon leeg.
Als ie de win2k serv dns niet kan bereiken begint ie het aan zichzelf te vragen.
Zeg nu niet dat je in win2k ook ergens verwijst naar die linux serv.

Everybody lies | BFD rocks ! | PC-specs


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op woensdag 19 december 2001 13:32 schreef Pr3d4t0r het volgende:

[..]

secondary dns = linux server ?
waarom doe je dat nu ?
Laat die gewoon leeg.
Heb ik leeg gehad, maakte niks uit. Maar....ik haal 'm weer leeg
Edit: leeg kan niet; heb primair en sec het zelfde staan
Op woensdag 19 december 2001 13:32 schreef Pr3d4t0r het volgende:
Zeg nu niet dat je in win2k ook ergens verwijst naar die linux serv.
nee hoor :P

Jij bent degene die me opfokt!
JA JIJ!!!


Verwijderd

Zou wel eens heeeeel goed kunnen zijn dat het je linuxbak is.
Zet je DNS eens uit op je Linuxmachine en kijk of er dan nog steeds zoveel verkeer over heen gaat.
Bij mij was het een config foutje van m'n DNS-server....
Gelukkig werd ie door m'n firewall tegen gehouden, maar mijn DNS wilde dus een DNS-sync gaan doen op de rootservers....
En geloof mij, dat is iets wat je NIET wilt! (en zeker bij mij toen niet, want dat wilde die over m'n ISDN-lijntje doen :( )
Als je op je linuxbak een 'tcpdump -i eth0' (als eth0 'de' interface is) dan zie je de pakketjes ook voorbij komen en ook waar ze naar toe (willen) gaan.

[update]

Sorry had ff niet goed gekeken naar je log....
Maar die query's komen dus inderdaad van je Linux-machine vandaan!!
code:
1
IP: Source Address = 192.168.10.2

DUS je linuxdoos ;)
code:
1
IP: Destination Address = 193.0.14.129

En dat is van (jaja, we dachte het al) een van de root-servers.

Ff je configuratie van je DNS aanpassen dat ie alleen een query doet op de DNS van je provider als ie de naam niet in z'n eigen /etc/hosts file hebt staan.
Sorry dat ik zo ff niet specifieker kan zijn, maar ik moet het nu zo ff vanuit m'n hoofd doen en kan het zo ff niet opzoeken wat ik toen precies heb gewijzigd....
[/update]

  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Op woensdag 19 december 2001 13:45 schreef oudakker het volgende:
Zet je DNS eens uit op je Linuxmachine en kijk of er dan nog steeds zoveel verkeer over heen gaat.
Probleem: dat kan niet, tenminste, niet officieel. Het is een server die via html geconfigureerd moet worden. De opties zijn dan ook vrij beperkt. Ik kan via telnet wel wat meer, maar daar weet ik dus 0,0001% van ;(

Jij bent degene die me opfokt!
JA JIJ!!!


Verwijderd

HTML .... Is het toevallig een Cobalt-server :?

  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
Cobalt? niet dat ik weet. Gewoon Redhat7.
Op woensdag 19 december 2001 13:45 schreef oudakker het volgende:
Ff je configuratie van je DNS aanpassen dat ie alleen een query doet op de DNS van je provider als ie de naam niet in z'n eigen /etc/hosts file hebt staan.
In welke file staat dat? Heet dat gewoon hosts?

Jij bent degene die me opfokt!
JA JIJ!!!


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
*pets*

Jij bent degene die me opfokt!
JA JIJ!!!


  • Xtremelead
  • Registratie: Februari 2001
  • Nu online

Xtremelead

powered by E-MU

Topicstarter
*schopje*

Jij bent degene die me opfokt!
JA JIJ!!!

Pagina: 1