Toon posts:

[Win2K server] - probleem met data over UDP poort 53

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik heb een Windows2000 server met Active Directory en ISA server als proxy/firewall en een ISDN verbinding voor de internettoegang.

Nou heb ik het probleem dat deze server 1x per uur uitbelt zonder dat er een client PC is die wil internetten, nu lijkt 1x per uur wel mee te vallen maar dat is wel 24 keer per dag, dus zo rond de 1400 keer per 2 maand, de KPN vind dat wel leuk dus, maar ik niet. :)

Ik heb een packet monitor aan het werk gezet en heb ontdekt dat dit dataverkeer wat hij eens per uur verstuurt gericht is aan UDP poort 53. Het is DNS verkeer dus.

De DNS server is ingesteld als forwarder, dus requests die hij niet lokaal kan resolven forward hij naar een DNS server op internet. De clients gebruiken dus mijn lokale DNS server om te internetten.

Ik kan nu wel domweg UDP poort 53 dichtgooien in de firewall maar dan kan men ook niet meer internetten, niet de bedoeling lijkt me.

Hoe kan ik er nu voor zorgen dat de DNS server stopt met om het uur die pakketjes data op poort 53 UDP te versturen? Ik heb zone-transfers al uitgeschakeld in de DNS server.

Iemand een idee wat ik hieraan kan doen? Alvast erg bedankt.

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Hier al eens rondgekeken :? (mijn bijbel voor ISA) www.isaserver.org

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

forwarder eruit slopen. De ISA is zelf een caching DNS server die automatisch DNS requests afhandeld voor proxy clients.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • blackd
  • Registratie: Februari 2001
  • Niet online
Meer iets voor Network Troubleshooting

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • DavidK
  • Registratie: Oktober 2001
  • Laatst online: 19-12-2022
Het ziet er naar uit dat je ISA server één keer per uur z'n DNS tabel update (correct me if i'm wrong). Even je instelling nakijken...

Verwijderd

Topicstarter
DavidK schreef op 11 september 2002 @ 11:04:
Het ziet er naar uit dat je ISA server één keer per uur z'n DNS tabel update (correct me if i'm wrong). Even je instelling nakijken...
Ja...maar hoe?

En ISA server zijn DNS tabel update? Als ik die forwarder uit mijn DNS server gooi, dan lijkt het me vreemd dat ik dan nog wel kan internetten? Maar ik zal het eens testen.

ff ter info, ISA draait op dezelfde server als AD en DNS (Small Business Server 2000)

THanks iig.

Verwijderd

Topicstarter
OK, heb de forwarder eruit gesloopt maar het helpt nix, hij belt nog steeds om het hele uur in!!

Wat te doen?

Verwijderd

is het een wel primary dns server? pollt die niet gewoon voor een zonetransfer vanaf een primary dns?
de forwarder eruitslopen is verder onzin... dat betekent alleen maar dat die dnsrequest naar een andere dnsserver forward als deze niet bekend zijn (caching dns server is hij met forwarder ook)... nu forward hij de request naar de root severs op internet...

ik zou overigens een adsl abotje overwegen... da's meestal al goedkoper dan isdn gebruiken (en sneller :))

Verwijderd

Topicstarter
ADSL was er al geweest als het leverbaar zou zijn... :(

Ik heb zonetransfers uitgeschakeld op de DNS server maar dat hielp niks.

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Even met een sniffer kijken wat hij request.
Dat zou je verder kunnen helpen.

Verwijderd

Topicstarter
Lezen voordat je post aub...zie eerste post.

UDP poort 53 verkeer dus...naar een DNS server op internet.

Kan wel domweg UDP53 blokken maar dan kunnen de clients ook niet meer internetten.

Ik wil gewoon dat Win2Kserver niet meer om het uur data het internet op stuurt, is dat te blocken?

Verwijderd

uitschakelen van zonetransfers is niet de bedoeling.

maar wat heb je nu? primary of secundairy dns? (beheer je zelf een internet dnsrecord? het SOA record dus...)...
oftewel als je een secundaire dns server hebt checked die bij zijn primary dns voor een zonetransfers. of je nu zonetransfers uitzet of niet... dat slaat namelijk alleen maar op of ze bij jou server checken voor zonetransfers (zet het overigens niet uit... maar sta het alleen toe naar servers op de nameservers tab)

Verwijderd

Topicstarter
Ik heb een Active Directory integrated DNS...

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Verwijderd schreef op 13 september 2002 @ 17:21:
Lezen voordat je post aub...zie eerste post.
Begrijpend lezen is voor jou niet weggelegd zie ik.

Je moet sniffen wat voor dns requests er gedaan worden. Reverse loopups, mx lookups, A lookups enz.

Als je dat weet kan je de mogelijke veroorzaker achterhalen. Er zijn zoveel services die dns requests kunnen doen dat het gegeven "er zijn dns lookups" niets zegd.

Verwijderd

Topicstarter
little_soundman schreef op 14 september 2002 @ 02:34:
[...]


Begrijpend lezen is voor jou niet weggelegd zie ik.

Je moet sniffen wat voor dns requests er gedaan worden. Reverse loopups, mx lookups, A lookups enz.

Als je dat weet kan je de mogelijke veroorzaker achterhalen. Er zijn zoveel services die dns requests kunnen doen dat het gegeven "er zijn dns lookups" niets zegd.
Ow sorry dan.

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0802/53.jpg

Hoe ontdek ik uit deze screenshot wat voor verkeer dat was? :? Of kan ik toch beter de Network Monitor van Windows gebruiken?

Verwijderd

Ik heb een Active Directory integrated DNS...
dan kan je nog steeds je records (zonetransfer) ophalen... en daar lijkt het idd op... (je soa record staat op ns.vuurwerk.nl?)

Verwijderd

Topicstarter
Ik heb een website (www.domein.nl) die draait bij Vuurwerk, en mijn interne domein heet ook gewoon domein.nl (gelijk dus aan de geregistreerde internetdomeinnaam). Dit zal dus die ns.vuurwerk.nl verklaren maar hoe kan ik uitschakelen dat hij toch die records ophaalt bij ns.vuurwerk.nl? Ik heb zonetransfers nl. uitgeschakeld.

De SOA staat in de lokale DNS server trouwens gewoon op sbserver.domein.nl (= de lokale server), zonder andere nameservers en zonetransfers uitgeschakeld.

Bedankt trouwens!

[ Voor 0% gewijzigd door Verwijderd op 16-09-2002 14:06 . Reden: extra info ]


Verwijderd

zonetransfers uitstaan betekent dat niemand bij jou zonetransfers kan halen (behalve dc's/dnsservers in je ad omdat die ad integrated is... maar dat werkt anders). echter je kan nog steeds zonefiles ophalen bij een dnsserver. overigens had ik het denk ik toch mis...
de string "_ldap._tcp.dc._msdcs.<DnsDomainName>" wijst op het zoeken naar een DC

misschien is dit handig

btw staat je www server ook in de dns (lokaal)? (vanavond kijk ik wel ff verder ... beschik nu niet over dnsserver)

Verwijderd

Topicstarter
ff kort want moet zo weg, maar idd staat er een www host in de DNS (lokaal), dit om ervoor te zorgen dat de clients www.domein.nl kunnen bereiken, zonder dat www lukt dat niet.

Als je ff wilt kijken, GRAAG! Alvast bedankt. :)

Verwijderd

als het goed is heb je nog een andere een ander pakketje... kan je het pakketje met source adress 213.227.132.126 en dest 213.x.x.10:53 ook nog even posten...

Verwijderd

Topicstarter
Verwijderd schreef op 17 september 2002 @ 10:51:
als het goed is heb je nog een andere een ander pakketje... kan je het pakketje met source adress 213.227.132.126 en dest 213.x.x.10:53 ook nog even posten...
Klopt, was nog een pakketje maar daar heb ik helaas geen screenshot van.

Ik ga gelijk vanmiddag nog een screenshot daarvan maken, bedankt!

Verwijderd

Topicstarter
Duurde even maar hier zijn de screenshots van de pakketjes data die het uitbellen veroorzaken:

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0802/dns1.jpg
Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0802/dns2.jpg
Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0802/dns3.jpg

  • beauco
  • Registratie: Oktober 2000
  • Laatst online: 04-08-2024
Is dit je domain controller in je AD?

Onderschat dan DNS niet ... het is heel wat meer dan gewoon internet name resolution!

Begin hier maar es:
http://support.microsoft....spx?scid=kb;en-us;Q247811

Verwijderd

Topicstarter
Ja, zoals eerder gepost is is dit een SBS server dus mijn DC in het domein.

Bedankt voor de link, had hem al es gelezen maar zal nog eens kijken of ik er wat mee kan.

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Deze screenshots zijn net als de vorige shots van de answer packets van de externe dns servers. Je moet de requests hebben.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als je in de TCP/IP properties van je server's netwerkkaarten kijkt, is er dan eentje bij waarbij het vinkje aan staat voor "register this connection's addresses in DNS" terwijl op diezelfde kaart de DNS server van je provider is opgegeven? Dit geldt ook (vooral) voor eventuele dial-up verbindingen.

QnJhaGlld2FoaWV3YQ==


Verwijderd

little_soundman schreef op 23 september 2002 @ 17:27:
Deze screenshots zijn net als de vorige shots van de answer packets van de externe dns servers. Je moet de requests hebben.
idd
Pagina: 1