Toon posts:

Vraagje over SOA record (DNS 2000 server)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo tweakers,

Ik heb een vraagje over het SOA record in 2000 server:

Als je dit record opent dan heb je een optie vernieuwingsinterval. Dit staat standaard op 15 minuten. Klopt het dat als dit wordt vernieuwd dat er dan contact wordt gezocht met 1 van de DNS rootservers? Misschien een vreemde vraag maar ik ben nog steeds (!) bezig met het oplossen van het probleem wat wordt beschreven in de volgende topic:

isdn router bel te vaak in onder windows 2000 server

Ik wordt er inmiddels een beetje gestoord van dus als iemand tips heeft, heel graag. Alvast bedankt voor de moeite.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Je laatste opmerking in het vorige topic was "Ik heb hem op een dag een keer of drie weten te betrappen". Als je server elke 15 minuten naar de root servers zou connecten, zou je'm per dag 96 keer moeten betrappen

QnJhaGlld2FoaWV3YQ==


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Ligt er aan. Dat veld geeft aan secondary nameservers aan om de hoeveel tijd ze moeten checken of de data die zij hebben nog vers is. Je zou er in geval van primary dns dus geen last van moeten hebben, maar als je secondary draait voor een buitenstaander dus wel. Beide lijken me onlogisch gezien dat je isdn hebt, overigens.

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Topicstarter
> Brahiewahiewa: Dat betrappen sloeg op mijn eigen installatie en niet die van de klant dus vandaar.

> Cyber. Het is een interne DNS server met een forwarder.

Misschien dat jullie dan een oplossing hebben, zoals in het vorige topic beschreven maakt de 2000 server de hele tijd verbinding met een externe DNS server. Ik heb er inmiddels een sniffer opgezet en de inhoud van de pakketten heeft een soortgelijke lading:

IP ADRES.in-addr.arpa

Enig idee wat dit kan veroorzaken?

Verwijderd

[zwaar offtopic]

Ik dacht even dat het hier ging om een record aantal SOA's... vandaar dat ik keek :)

[/zwaar offtopic]

  • Devster
  • Registratie: Februari 2001
  • Laatst online: 14-08-2025

Devster

-=+CLOUDBARISTA+=-

Die "IP ADRES.in-addr.arpa" zijn reverse lookups, niet van hostnaam naar IP, maar van IP naar hostnaam.

"The problem with internet quotes is that you can't always depend on their accuracy" ~Abraham Lincoln, 1864.


Verwijderd

Topicstarter
Ja dat dacht ik ook al, maar waarom worden deze lookups naar de DNS rootservers gestuurd terwijl ik intern ook een reverse lookup zone heb. De Ip adressen die naar buiten worden gestuurd zijn ook niet van het interne netwerk maar mij onbekende adressen... 2000 server stuurt dit gewoon naar buiten en in combinatie met een ISDN router zorgt dit voor veel verbinding dus voor hoge kosten. Breedband zou niet zo erg zijn maar dat is niet mogelijk.. Iemand?

  • Devster
  • Registratie: Februari 2001
  • Laatst online: 14-08-2025

Devster

-=+CLOUDBARISTA+=-

Probeer te achterhalen wat voor adressen het zijn, misschien dat dat je een hint kan geven. Aangezien je een forwarder gedefinieerd hebt, zal de DNS Server alles wat hij zelf niet kan resolven naar de forwarder sturen, ook de reverse lookups.

Is de forwarder die je hebt geconfigureerd een externe DNS server?

[ Voor 4% gewijzigd door Devster op 29-04-2003 12:38 ]

"The problem with internet quotes is that you can't always depend on their accuracy" ~Abraham Lincoln, 1864.


Verwijderd

Topicstarter
Ja inderdaad de forwarder die ik geconfigureerd heb is de DNS van de internet provider. Ik zal ff gaan checken waar die ip adressen nou eigenlijk van zijn. Zodra ik wat meer info heb plaats ik het direct.

Verwijderd

Topicstarter
Ik had ff gezocht het ip adres waar het om ging 239.255.255.250 is van mcast.net. Ik heb het adres ff in de search gegooid en gevonden dat het wordt gebruikt voor SSDP (Simple Service Discovery Protocol) Dit schijnt te broadcasten naar 239.255.255.250. Ook las ik een stukje over Upnp Plug & play apparaten die een signaal uitzenden (camera's en printers) zodat windows ze direct kan herkennen. Hoe dan ook dit soort adressen zouden toch nooit naar buiten mogen gaan?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als je nou effe zoekt bij Microsoft, vind je 317843 Traffic Is Sent After You Turn Off the SSDP Discover Service and Universal Plug and Play Device Host. Registry vinkje bij MSMessenger zetten en het probleem is opgelost.
Ga je de volgende keer eerst zelf bij Microsoft zoeken?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Ik had al bij microsoft gekeken maar als jij ff goed gelezen had dan had je dit gezien:

The information in this article applies to:
Microsoft Windows XP Home Edition
Microsoft Windows XP Professional

Ik had in dit topic en het vorige topic al aangegeven dat het om 2000 server en DNS verkeer ging

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Goed lezen knul: het zijn je XP clients die de broadcasts naar 239.255.255.250 maken

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Ik snap wat je bedoelt, maar het netwerk is opgebouwd uit een 2000 server met 2000 professional clients. Zelfs als er geen clients aan staan vindt dit verkeer plaats. Het sniffer programma geeft ook aan dat het verkeer vanaf het ip adres van de server afkomt. Het is dus echt de 2000 server die dit verkeer veroorzaakt. Ik kan dit nog is dubbel concluderen want bij een kennis heb ik een werkgroep van 2000 prof gemaakt met een isdn router en dat netwerk vertoont dit probleem niet. Het gaat fout op het moment dat er een 2000 server in het spel is.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Doe's een stukje van die sniffer trace hier posten.
Ik geloof best wel dat jouw server DNS queries voor het PTR van 239.255.255.250 naar de forwarder doorstuurt. Ik geloof alleen niet dat die DNS queries ook oorspronkelijk door Windows 2000 gegenereerd worden, want Windows 2000 snapt niets van UPnP.
Weet je zeker dat je niet een of ander UPnP device in je netwerk hebt zitten? Een Wireless hubje ofzo of een slimme printer of fax machien?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Ik zal als ik op m'n werk ben wel ff een stukje posten. Alleen die sniffer staat aangesloten op een testopstelling waar alleen n 2000 server aanhangt. Ik heb als volgt gedaan: 2000 server PDC en verder niks, dit om het probleem te isoleren. Morgen plaats ik wel een stukje sniffer rapport.
edit:

Dat Upnp gaat meen ik ook vanaf poort 1900 (toch) en de requests die die server doet gaat van verschillende poorten grofweg tussen 1100 en 2500 (lijkt of ie die willekeurig pakt)

[ Voor 27% gewijzigd door Verwijderd op 30-04-2003 12:32 ]


Verwijderd

Topicstarter
Ok Hierbij het pakketje:

ip/udp 192.168.x.x(=server) > 212.45.x.x(=DNS ISP) Poort 1060 > 53

Inhoud pakketje:


0x0000 00 08 21 B8 74 58 00 0A-E6 52 6E B7 08 00 45 00 ..!¸tX..æRn·..E.
0x0010 00 4A 1F 26 00 00 80 11-67 CF C0 A8 FE D4 D4 2D .J.&..€.gÏÀ¨þÔÔ-
0x0020 20 03 04 24 00 35 00 36-3B 05 18 8D 01 00 00 01 ..$.5.6;......
0x0030 00 00 00 00 00 00 03 32-35 30 03 32 35 35 03 32 .......250.255.2
0x0040 35 35 03 32 33 39 07 69-6E 2D 61 64 64 72 04 61 55.239.in-addr.a
0x0050 72 70 61 00 00 0C 00 01- rpa.....

Nu gaat hij dus vanaf poort 1060 op de server naar 53 van de ISP dns. Die poort 1060 die de server gebruikt is geen vaste poort. Dat poortnr wil nog wel is wisselen. Ideeen?

  • Devster
  • Registratie: Februari 2001
  • Laatst online: 14-08-2025

Devster

-=+CLOUDBARISTA+=-

Hij doet dus een reverse lookup naar 239.255.255.250 (reverse is ook echt reverse hier ;))

FF op Google Groups gezocht en het heeft inderdaad te maken met multicasting:

239.255.255.250 isn't on the internet. It's assigned to inTRAnets for
multicasting.

whois -h whois.arin.net 239.255.255.250
IANA (NET-MCAST-NET)
Internet Assigned Numbers Authority
4676 Admiralty Way, Suite 330
Marina del Rey, CA 90292-6695
US

Netname: MCAST-NET
Netblock: 224.0.0.0 - 239.255.255.255

De vraag is dus, waarom een reverse lookup naar dit adres? Heb je iets multicast-gerelateerds (Cisco bijvoorbeeld, of draait ergens MS Messenger?)

Het kan ook nog NTP zijn (Network Time Protocol).

[ Voor 25% gewijzigd door Devster op 02-05-2003 15:07 ]

"The problem with internet quotes is that you can't always depend on their accuracy" ~Abraham Lincoln, 1864.


Verwijderd

Topicstarter
FF gekeken maar bij mijn weten heb ik niets multi cast gerelateerds draaien. Ik heb vandaag ff zonealarm pro geinstalleerd om te kijken wat nu eigenlijk toegang tot het internet probeert te krijgen. Het is met name services.exe die dns verzoeken naar buiten toe probeert te doen. De volgende services probeerden naar buiten te gaan:

file replication system . Messenger (de service niet het programma) intersite replication distributed filesystem. Er waren er nog een paar maar die weet ik zo 123 niet meer. Ik vindt het erg vreemd want die services horen toch helemaal niet naar buiten te gaan? Ik snap als je de replicatie services configureerd om meerdere domeinen onderling te repliceren dat ie dan naar buiten gaat, maar dit is 'n standaard w2k server installatie. En toch gaat ie naar buiten. Wie weet nog wat?

Verwijderd

Topicstarter
Nou ik ben overtuigd dat het puur om windows 2000 services gaat die naar buiten gaan. Dit is weliswaar te blokkeren met bv zonealarm maar dit vind ik eigenlijk een beetje een lapmiddel. Is er nou echt niemand die weet waar dit door veroorzaakt wordt?!?

Verwijderd

beetje offtopic misschien

welke extensie heb je je domein gegeven heb hetzelfde gehad toen ik ooit een domein op blaat.nl had staan.

Dit is ooit gewijzigd naar blaat.local en toen was dat vervelende constant inbellen probleem als sneeuw voor de zon verdwenen

[ Voor 6% gewijzigd door Verwijderd op 13-05-2003 16:54 ]


Verwijderd

Topicstarter
De extensie van het domein waar het over gaat is .moc. Ik heb het ook al met .local en .lokaal gebprobeerd maar het mag niet baten. Ik gebruik in ieder geval geen geregistreerde extensie zoals .nl of .com. Eerst hadden we wel .com en toen kwam het inbellen nog vaker voor. Dit hebben we dus later gewijzigd naar .moc, maar helemaal opgelost is het dus niet. Ik kan overigens ook al melden dat ik met 2003 server enterprise rc2 hetzelfde gedonder heb. Het zijn windows services die naar buiten willen. Vrij absurd

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 13 mei 2003 @ 16:49:
Nou ik ben overtuigd dat het puur om windows 2000 services gaat die naar buiten gaan. Dit is weliswaar te blokkeren met bv zonealarm maar dit vind ik eigenlijk een beetje een lapmiddel. Is er nou echt niemand die weet waar dit door veroorzaakt wordt?!?
Nou, doe dan maar eens de output van "NET START" posten...

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
C:\>net start
De volgende services van Windows 2000 zijn gestart:

Alerter
COM+-gebeurtenissysteem
Computer Browser
DHCP Client
Distributed File System
Distributed Link Tracking Client
Distributed Link Tracking Server
Distributed Transaction Coordinator
DNS Client
DNS Server
Event Log
File Replication-service
IPSEC Policy Agent
Kerberos Key Distribution Center
License Logging-service
Logical Disk Manager
MGABGEXE
Net Logon
Network Connections
NT LM Security Support Provider
Plug and Play
Print Spooler
Protected Storage
Remote Procedure Call (RPC)
Remote Procedure Call (RPC) Locator
Remote Registry-service
Removable Storage
RunAs-service
Security Accounts Manager
Server
System Event Notification
Task Scheduler
TCP/IP NetBIOS Helper-service
Telephony
TrueVector Basic Logging Client
TrueVector Internet Monitor
Windows Management Instrumentation
Windows Management Instrumentation Driver Extensions
Workstation

De opdracht is voltooid.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Zet die MGABGEXE service eens uit. Da's - dacht ik - een service voor je video kaart en er bestaat een kans dat die DirectX's DPlay Shim aanroept die vervolgens UPnP discovery gaat doen

[ Voor 5% gewijzigd door Brahiewahiewa op 16-05-2003 16:40 ]

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Die heb ik geprobeerd, maar het mag niet baten hij blijft verzoekjes doen. Die service is idd wel van de videokaart (matrox g400) maar dat is niet de veroorzaker

Verwijderd

Topicstarter
iemand nog ideen?

[ Voor 88% gewijzigd door Verwijderd op 19-05-2003 21:35 ]

Pagina: 1