DNS Forwarding

Pagina: 1
Acties:
  • 171 views sinds 30-01-2008
  • Reageer

  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Ik heb de volgende opstelling. Een proxy server (MS Proxy 2.0) met daarachter een ADSL internetverbinding. Nu ben ik intern bezig een nieuw Windows 2000 domein op te bouwen met de daarbij horende DNS structuur. Nu wil ik dat de interne DNS server rechtstreeks de DNS servers van m'n ISP kan queryen voor externe query's. Dit omdat er straks (alleen intern) een Exchange 2000 server komt draaien die z'n internet MXen op moet kunnen halen van buiten. Wat ik gedaan heb is op de DNS server (ook DC) de proxy client heb geinstalleerd. Een 'nslookup - dns.provider.nl' werkt dan wel, maar als ik rechtstreeks op de eigen DNS ga queryen loopt ie stuk. Als ik de logging op die DNS server aanzet, dan zie ik wel dat ie een poging doet om de DNS servers te contacten. Welke stap mis ik?

P.S. Als dit het verkeerde forum is, XQz me en verplaatst dit topic.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Heb je wel de forward dns servers ingesteld ?


Dus in de properties van je dns server (of was het nou de zone) bij forwarders de ip`s van je provider ingevuld ?


Kan je dit niet invullen dan moet je eerst de zone . weggooien en dan een paar keer f5 rammen en dan kan je ze wel invullen (eventueel nog een keer dns service herstarten)


Zo werkt het bij mij namelijk perfect lokaal host ik 5 domeinen en extern ook(met dezelfde naam). Maar de externe dns verwijst naar internet ip`s de interne naar interne ip`s.

  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Ja, forwarders staan wel ingesteld. Zoals ik al meldde kan ik in de logging van de DNS doos zien dat er gepoogd wordt de IP adressen van de DNS servers te queryen, maar loopt fout. Ik heb op de MS Proxy server dat de "Domain Admins" en het SYSTEM account unrestricted access op de Winsock Proxy hebben (mogen alles doen dus). Een nslookup rechtstreeks op de ISP DNSen gaat goed, en ik wil er geen cache-only server op de proxy tussenzetten als het zo ook moet kunnen werken. Moet ik soms nog iets anders rechten geven op de Winsock Proxy?

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Gekke vraag; zal het wel niet zijn, maar toch... geen trouble met inkomende poorten 53? (UDP en TCP)?

  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Zoetjuh schreef op 17 March 2003 @ 20:10:
Gekke vraag; zal het wel niet zijn, maar toch... geen trouble met inkomende poorten 53? (UDP en TCP)?
udp is genoeg, 53 tcp is voor zone transfers

  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Ik heb bij packet filters UDP poort 53 al in both directions opengezet. Als ik op de DNS server zelf een rechtstreeks naar de externe DNS server doe, werkt het wel. De proxy-client doet z'n werk dus wel. De DNS server werkt volgens mij onder het SYSTEM account. En deze zou in principe moeten werken, omdat die op de Winsock proxy ook al Unrestricted Access heeft. Kan ik het SYSTEM account van een andere computer permissies geven op de Proxy-server? Zo ja, hoe?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Waarom heb je eigenlijk die proxy client op de proxy server geïnstalleerd? Wat denk je daarmee te bereiken, behalve dat alles wat je wilt tien keer zo moeilijk wordt?

QnJhaGlld2FoaWV3YQ==


  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Ik heb geen proxy-client op de proxyserver geinstalleerd.

De situatie is als volgt.


DC W2K domein <-----------------> MS Proxy 2.0 NT4 domein


2 way trust is aangelegd.

Domain admins NT4 & W2K en SYSTEM domein hebben unrestricted access op de MS Proxy 2.0 Winsock Proxy

Ik wil e.e.a. op deze manier aan de praat hebben om DNS op de W2K DC rechtstreeks querys te laten forwarden naar internet DNS dozen en om SNTP synchronisatie te doen met internet tijdservers.
Later moet een Exchange 2k server aan de binnenkant gaan draaien voor interne en externe e-mail. Ik hoop dat dit iets duidelijker is.

[ Voor 43% gewijzigd door The Genie op 18-03-2003 08:46 ]


  • pistole
  • Registratie: Juli 2000
  • Laatst online: 17-08 23:28

pistole

Frutter

even voor de zekerheid (sorry, het is nog vroeg) heb je als forwarder het ip-adres of de hostname van je externe DNS ingevuld?

edit:
laat maar, je kan daar alleen ip invullen


Wat zie je in de logs van je proxy server? Eventueel met netmon op je proxy luisteren?

[ Voor 39% gewijzigd door pistole op 18-03-2003 08:47 ]

Ik frut, dus ik epibreer


  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Het IP adres van de forwarder.

  • pistole
  • Registratie: Juli 2000
  • Laatst online: 17-08 23:28

pistole

Frutter

The Genie schreef op 18 March 2003 @ 08:47:
Het IP adres van de forwarder.
ehh. Je bedoelt het ip-adres van de dns van je provider dus? Zie boven, nog een extra vraag.

Ik frut, dus ik epibreer


  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
In m'n proxyserver logs wordt met geen woord gerept over UDP (of TCP) poort 53 verkeer. Ik vermoed dat het verkeer niet eens doorgestuurd wordt naar de proxyserver. Maar ik zou dan niet weten waarom......

UPDATE:
Deze melding kom ik veel tegen in m'n Winsock proxylog.

10.122.32.11, SYSTEM, -, Y, 3/18/03, 9:13:36, 2, -, -, hostname.domain.com, -, -, -, -, -, -, -, -, -, -, -, 11004, 0

Als ik de betekenis van 11004 opzoek, kom ik de volgende verklaringen tegen. Ik snap alleen dan niet waarom ik zelf de externe server wel kan queryen en SYSTEM niet....

11004* - WSANO_DATA - Valid name, no data record of requested type
11004* - WSANO_ADDRESS - No address, look for MX record

[ Voor 56% gewijzigd door The Genie op 18-03-2003 09:35 ]


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 18:21

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT

Braaikamer - Smoke&BBQ


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Pak eerts eens de netwerkmonitor of een andere sniffer erbij, dan _weet_ je tenminste of er verkeer in en uit gaat en waarheen. Dit is alleen maar gokken...

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

The Genie schreef op 18 maart 2003 @ 08:42:
Ik heb geen proxy-client op de proxyserver geinstalleerd.
....
Aha ;)
The Genie schreef op 17 maart 2003 @ 23:08:
Ik heb bij packet filters UDP poort 53 al in both directions opengezet....
Je moet bij packetfilters outgoing port 53 en incoming any openzetten; de externe DNS server antwoordt namelijk naar de from: port die je interne DNS server heeft gebruikt en da's - per definitie - niet 53
Overigens vind je in Frequently Asked Questions About Windows 2000 DNS and Windows Server dat je ook TCP port 53 (en "any" terug) open moet zetten

QnJhaGlld2FoaWV3YQ==


  • The Genie
  • Registratie: April 2000
  • Laatst online: 23-01 17:01
Het enige zinnige verkeer wat ik hier met netmon richting de proxyserver zie sturen.

UDP: Src Port: Unknown, (1696); Dst Port: Unknown (2044); Length = 42 (0x2A)

Maar ik heb ondertussen op de proxyserver een cache-only DNS server met de ISP DNSen als Forwarders geinstalleerd en de W2K DC daar naar laten forwarden. Misschien een omweg, maar het werkt wel. Ik heb de tijd ook niet om hier dagen in te steken. In ieder geval bedankt voor de input.

UPDATE:
Nog ff een update ter info, de Packet Filter Rule staat zo:

direction: BOTH; Protocol: UDP; Local Port:ANY; Remote Port: 53; Local Adress: Default; Remote Adress: Any

Lijkt me ook wel goed dus....

[ Voor 20% gewijzigd door The Genie op 18-03-2003 12:58 ]


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

The Genie schreef op 18 maart 2003 @ 12:53:
Het enige zinnige verkeer wat ik hier met netmon richting de proxyserver zie sturen.

UDP: Src Port: Unknown, (1696); Dst Port: Unknown (2044); Length = 42 (0x2A)

Maar ik heb ondertussen op de proxyserver een cache-only DNS server met de ISP DNSen als Forwarders geinstalleerd en de W2K DC daar naar laten forwarden. Misschien een omweg, maar het werkt wel. Ik heb de tijd ook niet om hier dagen in te steken. In ieder geval bedankt voor de input.

UPDATE:
Nog ff een update ter info, de Packet Filter Rule staat zo:

direction: BOTH; Protocol: UDP; Local Port:ANY; Remote Port: 53; Local Adress: Default; Remote Adress: Any

Lijkt me ook wel goed dus....
Uhm, volges mijn heb je helemaal geen packet filter nodig, maar kun je onder "protocols" gewoon DNS aanvinken

QnJhaGlld2FoaWV3YQ==

Pagina: 1