столкнулся с ситуацией, что рабочие станции в сети не могут отрезолвить KDC (и еще много что), похоже что ввиду навязчивой заботы разработчиков KeeneticOS, которые в одностороннем порядке запретили мне держать в днс записи, ведущие на зарезервированные диапазоны айпи адресов:
Nov 22 12:12:37 172.17.172.254 ndnproxy: possible DNS-rebind attack detected: "kdc.example.org." IN A "172.17.172.12" (client 172.17.172.1)
зона живет на клаудфларе, домен принадлежит мне. резолв идет через запущенный в entware dnsmasq+stubby (DoT).
интересно, по мнению разработчиков, какое должно быть решение этой проблемы?
- не держать сервера в локалке?
- выдать каждому серверу белый IP?
- иметь отдельный днс сервер в локалке с отдельным поддоменом для неё?
- заменить кинетик на роутер, который не пытается быть умнее Папы Римского?
- что-то ещё?
второй вопрос: opkg dns-override в теории должен отключить встроенный днс форвардер кинетика и освободить 53ий порт для днс сервера в opkg/entware. почему при этом описанная выше фильтрация не отключается?
You can post now and register later.
If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.
Question
Andrew Dolgov
keenetic viva, 3.6.12.
столкнулся с ситуацией, что рабочие станции в сети не могут отрезолвить KDC (и еще много что), похоже что ввиду навязчивой заботы разработчиков KeeneticOS, которые в одностороннем порядке запретили мне держать в днс записи, ведущие на зарезервированные диапазоны айпи адресов:
Nov 22 12:12:37 172.17.172.254 ndnproxy: possible DNS-rebind attack detected: "kdc.example.org." IN A "172.17.172.12" (client 172.17.172.1)
naboo:~:$ host -v kdc.example.org 172.17.172.254
Trying "kdc.example.org"
Using domain server:
Name: 172.17.172.254
Address: 172.17.172.254#53
Aliases:
Host kdc.example.org not found: 5(REFUSED)
Received 34 bytes from 172.17.172.254#53 in 518 ms
аналогично и с прямым запросом на днс сервер, отвечающий за зону:
naboo:~:$ host kdc.example.org luke.ns.cloudflare.com
Using domain server:
Name: luke.ns.cloudflare.com
Address: 2803:f800:50::6ca2:c1c8#53
Aliases:
Host kdc.example.org not found: 5(REFUSED)
зона живет на клаудфларе, домен принадлежит мне. резолв идет через запущенный в entware dnsmasq+stubby (DoT).
интересно, по мнению разработчиков, какое должно быть решение этой проблемы?
- не держать сервера в локалке?
- выдать каждому серверу белый IP?
- иметь отдельный днс сервер в локалке с отдельным поддоменом для неё?
- заменить кинетик на роутер, который не пытается быть умнее Папы Римского?
- что-то ещё?
второй вопрос: opkg dns-override в теории должен отключить встроенный днс форвардер кинетика и освободить 53ий порт для днс сервера в opkg/entware. почему при этом описанная выше фильтрация не отключается?
я зарепортил вышеописанную ситуацию через https://help.keenetic.com/ (тикет 566790).
Edited by Andrew DolgovLink to comment
Share on other sites
12 answers to this question
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.