- 0
как отключить защиту от dns rebinding?
-
Последние посетители 0 пользователей онлайн
- Ни одного зарегистрированного пользователя не просматривает данную страницу
На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.
Вопрос
Andrew Dolgov
keenetic viva, 3.6.12.
столкнулся с ситуацией, что рабочие станции в сети не могут отрезолвить KDC (и еще много что), похоже что ввиду навязчивой заботы разработчиков KeeneticOS, которые в одностороннем порядке запретили мне держать в днс записи, ведущие на зарезервированные диапазоны айпи адресов:
Nov 22 12:12:37 172.17.172.254 ndnproxy: possible DNS-rebind attack detected: "kdc.example.org." IN A "172.17.172.12" (client 172.17.172.1)
naboo:~:$ host -v kdc.example.org 172.17.172.254
Trying "kdc.example.org"
Using domain server:
Name: 172.17.172.254
Address: 172.17.172.254#53
Aliases:
Host kdc.example.org not found: 5(REFUSED)
Received 34 bytes from 172.17.172.254#53 in 518 ms
аналогично и с прямым запросом на днс сервер, отвечающий за зону:
naboo:~:$ host kdc.example.org luke.ns.cloudflare.com
Using domain server:
Name: luke.ns.cloudflare.com
Address: 2803:f800:50::6ca2:c1c8#53
Aliases:
Host kdc.example.org not found: 5(REFUSED)
зона живет на клаудфларе, домен принадлежит мне. резолв идет через запущенный в entware dnsmasq+stubby (DoT).
интересно, по мнению разработчиков, какое должно быть решение этой проблемы?
- не держать сервера в локалке?
- выдать каждому серверу белый IP?
- иметь отдельный днс сервер в локалке с отдельным поддоменом для неё?
- заменить кинетик на роутер, который не пытается быть умнее Папы Римского?
- что-то ещё?
второй вопрос: opkg dns-override в теории должен отключить встроенный днс форвардер кинетика и освободить 53ий порт для днс сервера в opkg/entware. почему при этом описанная выше фильтрация не отключается?
я зарепортил вышеописанную ситуацию через https://help.keenetic.com/ (тикет 566790).
Изменено пользователем Andrew Dolgov12 ответов на этот вопрос
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.