免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
1234下一页
最近访问板块 发新帖
查看: 6544 | 回复: 32
打印 上一主题 下一主题

[DNS] 请教关于新建DNS缓存服务器遇到的问题? [复制链接]

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
1 [报告]
发表于 2006-07-09 14:44 |只看该作者
如果客戶用你的 cache dns 來解釋, 過外的不給 recursive , 那是不影響的.
如果排除了你本身 server 的問題.
那最後, 只能怪你身在大陸了...  ^_^

论坛徽章:
0
2 [报告]
发表于 2006-07-09 21:45 |只看该作者
遇到同样的问题,感觉很郁闷

论坛徽章:
0
3 [报告]
发表于 2006-07-09 22:55 |只看该作者
授权DNS本来就不递归的。

论坛徽章:
0
4 [报告]
发表于 2006-07-10 01:49 |只看该作者
原帖由 zjlcy 于 2006-7-9 22:55 发表
授权DNS本来就不递归的。

是啊,服务器间查询是non-recursive,这个是为了巩固dns的安全,以及减轻dns负担

论坛徽章:
0
5 [报告]
发表于 2006-07-10 09:34 |只看该作者
但是授权服务器肯定是要接受并响应其他DNS的请求呀,对于用其他dns的用户应该算是递归请求了把。

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
6 [报告]
发表于 2006-07-10 13:59 |只看该作者
錯了, server to server 的 query , 不算 recursive .

论坛徽章:
1
荣誉会员
日期:2011-11-23 16:44:17
7 [报告]
发表于 2006-07-10 15:54 |只看该作者
這問題 netman 兄巳經講得很清楚了,這不屬於理論或實作的問題,
問題在於 GCD 對出口進口的 DNS 做了手腳,這個問題在一兩年前就巳經被證明了

# 這個 DNS @202.101.103.55 在大陸福建,跟它查 "台灣的一個新聞站台",沒有返回結果

  1. [root@eai1 root]# dig @202.101.103.55 www.chinatimes.com

  2. ; <<>> DiG 9.3.0 <<>> @202.101.103.55 www.chinatimes.com
  3. ;; global options:  printcmd
  4. ;; Got answer:
  5. ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 64934
  6. ;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 2, ADDITIONAL: 2

  7. ;; QUESTION SECTION:
  8. ;www.chinatimes.com.            IN      A

  9. ;; AUTHORITY SECTION:
  10. chinatimes.com.         139669  IN      NS      ct-dns2.chinatimes.com.
  11. chinatimes.com.         139669  IN      NS      ct-dns1.chinatimes.com.

  12. ;; ADDITIONAL SECTION:
  13. ct-dns1.chinatimes.com. 139669  IN      A       210.200.239.19
  14. ct-dns2.chinatimes.com. 148966  IN      A       211.72.253.9

  15. ;; Query time: 232 msec
  16. ;; SERVER: 202.101.103.55#53(202.101.103.55)
  17. ;; WHEN: Mon Jul 10 15:46:08 2006
  18. ;; MSG SIZE  rcvd: 112
复制代码


再查另一大報 udn.com, 還是裝白吃

  1. [root@eai1 root]# dig @202.101.103.55 udn.com

  2. ; <<>> DiG 9.3.0 <<>> @202.101.103.55 udn.com
  3. ;; global options:  printcmd
  4. ;; Got answer:
  5. ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 15259
  6. ;; flags: qr rd; QUERY: 1, ANSWER: 8, AUTHORITY: 2, ADDITIONAL: 2

  7. ;; QUESTION SECTION:
  8. ;udn.com.                       IN      A

  9. ;; ANSWER SECTION:
  10. udn.com.                711     IN      A       210.244.31.147
  11. udn.com.                711     IN      A       210.244.31.151
  12. udn.com.                711     IN      A       210.244.31.152
  13. udn.com.                711     IN      A       210.244.31.154
  14. udn.com.                711     IN      A       210.243.166.43
  15. udn.com.                711     IN      A       210.243.166.44
  16. udn.com.                711     IN      A       210.243.166.45
  17. udn.com.                711     IN      A       210.244.31.140

  18. ;; AUTHORITY SECTION:
  19. udn.com.                313     IN      NS      dns1.udn.com.
  20. udn.com.                313     IN      NS      dns2.udn.com.

  21. ;; ADDITIONAL SECTION:
  22. dns1.udn.com.           149315  IN      A       210.243.166.37
  23. dns2.udn.com.           155231  IN      A       211.72.249.39

  24. ;; Query time: 184 msec
  25. ;; SERVER: 202.101.103.55#53(202.101.103.55)
  26. ;; WHEN: Mon Jul 10 15:46:20 2006
  27. ;; MSG SIZE  rcvd: 223
复制代码


是不是不接受 recursive, 用新浪測

  1. [root@eai1 root]# dig @202.101.103.55 www.sina.com.cn

  2. ; <<>> DiG 9.3.0 <<>> @202.101.103.55 www.sina.com.cn
  3. ;; global options:  printcmd
  4. ;; Got answer:
  5. ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 19951
  6. ;; flags: qr rd; QUERY: 1, ANSWER: 18, AUTHORITY: 3, ADDITIONAL: 3

  7. ;; QUESTION SECTION:
  8. ;www.sina.com.cn.               IN      A

  9. ;; ANSWER SECTION:
  10. www.sina.com.cn.        57      IN      CNAME   jupiter.sina.com.cn.
  11. jupiter.sina.com.cn.    59      IN      CNAME   antares.sina.com.cn.
  12. antares.sina.com.cn.    58      IN      A       218.30.66.116
  13. antares.sina.com.cn.    58      IN      A       218.30.66.117
  14. antares.sina.com.cn.    58      IN      A       218.30.66.118
  15. antares.sina.com.cn.    58      IN      A       218.30.66.119
  16. antares.sina.com.cn.    58      IN      A       218.30.66.120
  17. antares.sina.com.cn.    58      IN      A       218.30.66.121
  18. antares.sina.com.cn.    58      IN      A       218.30.66.122
  19. antares.sina.com.cn.    58      IN      A       218.30.66.123
  20. antares.sina.com.cn.    58      IN      A       218.30.66.108
  21. antares.sina.com.cn.    58      IN      A       218.30.66.109
  22. antares.sina.com.cn.    58      IN      A       218.30.66.110
  23. antares.sina.com.cn.    58      IN      A       218.30.66.111
  24. antares.sina.com.cn.    58      IN      A       218.30.66.112
  25. antares.sina.com.cn.    58      IN      A       218.30.66.113
  26. antares.sina.com.cn.    58      IN      A       218.30.66.114
  27. antares.sina.com.cn.    58      IN      A       218.30.66.115

  28. ;; AUTHORITY SECTION:
  29. sina.com.cn.            85478   IN      NS      ns3.sina.com.cn.
  30. sina.com.cn.            85478   IN      NS      ns1.sina.com.cn.
  31. sina.com.cn.            85478   IN      NS      ns2.sina.com.cn.

  32. ;; ADDITIONAL SECTION:
  33. ns1.sina.com.cn.        53041   IN      A       202.106.184.166
  34. ns2.sina.com.cn.        53917   IN      A       61.172.201.254
  35. ns3.sina.com.cn.        53367   IN      A       202.108.44.55

  36. ;; Query time: 364 msec
  37. ;; SERVER: 202.101.103.55#53(202.101.103.55)
  38. ;; WHEN: Mon Jul 10 15:46:33 2006
  39. ;; MSG SIZE  rcvd: 435
复制代码


所以結果為 GCD 過濾所致,因為台灣的新聞網站在大陸是被禁止的
而很多 "禁止的" 不完全是新聞網站

因為 https smtps 需要 DNS 做底層的解析,
攔走你的 DNS 封包,你還沒能 s 就完了, 國外的 proxy  之所以可以 work 是因為
resolver domain/fqdn 是丟給了 proxy server 做,但用久了通常也是封了

论坛徽章:
1
荣誉会员
日期:2011-11-23 16:44:17
8 [报告]
发表于 2006-07-10 16:04 |只看该作者
有空的人的可看一下老帖
http://bbs.chinaunix.net/viewthr ... p;extra=&page=1
出口進口都是有過濾的

论坛徽章:
0
9 [报告]
发表于 2006-07-10 16:39 |只看该作者
  
  
  abel兄,您的结论似乎不具有说服力。
  1、一个DNS,设置成按IP决定递归与否,是很简单的事。也许那个DNS对您的地址是不递归的。但是,我测试的结果如下:

  1. :~# dig @202.101.103.55 www.chinatimes.com

  2. ; <<>> DiG 9.3.2 <<>> @202.101.103.55 www.chinatimes.com
  3. ; (1 server found)
  4. ;; global options:  printcmd
  5. ;; Got answer:
  6. ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 56347
  7. ;; flags: qr rd; QUERY: 1, ANSWER: 9, AUTHORITY: 2, ADDITIONAL: 2

  8. ;; QUESTION SECTION:
  9. ;www.chinatimes.com.            IN      A

  10. ;; ANSWER SECTION:
  11. www.chinatimes.com.     296     IN      A       210.65.0.6
  12. www.chinatimes.com.     296     IN      A       210.65.0.7
  13. www.chinatimes.com.     296     IN      A       210.65.0.8
  14. www.chinatimes.com.     296     IN      A       210.65.0.9
  15. www.chinatimes.com.     296     IN      A       210.65.0.10
  16. www.chinatimes.com.     296     IN      A       210.65.0.1
  17. www.chinatimes.com.     296     IN      A       210.65.0.2
  18. www.chinatimes.com.     296     IN      A       210.65.0.3
  19. www.chinatimes.com.     296     IN      A       210.65.0.5

  20. ;; AUTHORITY SECTION:
  21. chinatimes.com.         137206  IN      NS      ct-dns2.chinatimes.com.
  22. chinatimes.com.         137206  IN      NS      ct-dns1.chinatimes.com.

  23. ;; ADDITIONAL SECTION:
  24. ct-dns1.chinatimes.com. 137206  IN      A       210.200.239.19
  25. ct-dns2.chinatimes.com. 146503  IN      A       211.72.253.9

  26. ;; Query time: 102 msec
  27. ;; SERVER: 202.101.103.55#53(202.101.103.55)
  28. ;; WHEN: Mon Jul 10 16:27:15 2006
  29. ;; MSG SIZE  rcvd: 256
复制代码


  2、您用解析新浪来测试,说明这个Server没有对您的IP没有限制递归,也是没有根据的。
  根据Bind手册及测试,在您的IP没有递归权限的情况下,缓存中的递归数据一样可以返回给您。
  限制递归,只是限制从您的IP发起一个全新的递归查询,而不限制缓存中的递归数据获取。
  比如,我查过的数据,您再来dig,结果应该与我一样。

论坛徽章:
1
荣誉会员
日期:2011-11-23 16:44:17
10 [报告]
发表于 2006-07-10 17:01 |只看该作者
那你 dig udn.com  or www.chinatimes.com 有什麼結果呢 ?
我巳經說了,這不是理論或實作的問題,
只要你在中國,任何的封包都有可能被過濾的,因為你的 DNS request 可能沒有送到對方(國外),
而你所得到 response 訊息,是由假的,中間人 (man in the middle) 手法所給你的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP