顯示具有 bind 標籤的文章。 顯示所有文章
顯示具有 bind 標籤的文章。 顯示所有文章

2024/02/21

今天有個新需求要記錄dns 的client query 

試了半天
只有放在這個目錄

/var/named/chroot/var/log/

才能正常的log 輪換

在/etc/named.conf加上以下這段

logging {
channel query_log {
file "/var/named/chroot/var/log/query.log" versions 3 size 1m;
severity info;
print-time yes;
};
category queries {
query_log;
};
};


versions 3 size 1m;
表示每個檔案 1m 保留3個輪換的檔案


2019/09/19

今天早上看mail收到DNS有問題的告警
本來以為是OS當了
看了之後OS還活著
再來想到的就是應該是更新後有問題
果然

看了一下更新的log

Sep 19 05:02:00 Updated: 32:bind-license-9.11.4-9.P2.el7.noarch
Sep 19 05:02:01 Installed: 32:bind-export-libs-9.11.4-9.P2.el7.x86_64
Sep 19 05:02:02 Updated: 32:bind-libs-lite-9.11.4-9.P2.el7.x86_64
Sep 19 05:02:03 Updated: 32:bind-libs-9.11.4-9.P2.el7.x86_64
Sep 19 05:02:18 Updated: 32:bind-9.11.4-9.P2.el7.x86_64
Sep 19 05:02:32 Updated: 32:bind-chroot-9.11.4-9.P2.el7.x86_64
Sep 19 05:02:39 Updated: 32:bind-utils-9.11.4-9.P2.el7.x86_64

錯誤訊息如下

Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:166: writeable file 'named.rev0': already in use: /etc/...nf:59
Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:204: writeable file 'named.rev1': already in use: /etc/...nf:93
Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:214: writeable file 'named.rev2': already in use: /etc/...f:103
Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:224: writeable file 'named.rev3': already in use: /etc/...f:113
Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:234: writeable file 'named.rev4': already in use: /etc/...f:123
Sep 19 08:05:09 dns2.edu.tw bash[754]: /etc/named.conf:244: writeable file 'named.rev5': already in use: /etc/...f:133

查了一下相關資料

有人說可以使用 in-view 這個config
但試了之後發現沒用
文件上說明bind這個版本之後要把每個zone的file獨立出來
好吧
照做
建立link 使用不同的檔名
接下來改一下 /etc/named.conf
服務重啟
目前看來是正常了
再觀察看看
收工

2018/04/21

今天找到honeyports
程式碼是2013年的 用python寫
拿來當陷阱看來還不錯用

拿這個檔來修改
honeyports-0.4.py

預設執行時若偵測到try port的ip
會下iptables 並在畫面上出現訊息問管理者是要列出還是清掉加上的iptables
改一下程式
首先把出現訊息的地方mark掉
再來把加iptables的地方改成寫到log去
另外還有一個就是原作者在連線的回應訊息寫的是

nasty_msg = "\n\n***** Fuck You For Connecting *****\n\n"

這就看個人要不要改了

程式中的這些行因為是直接產生訊息在畫面上

Got connection from
Blocking the address: 
Creating a Linux Firewall Rule

I just blocked: 

如果不拿掉 在背景執行會有問題
不想拿也可以 就用screen來跑

改完後執行

sudo python honeyports-0.4.py -p 21
-p是監聽的port
可以多執行几次起在不同的port
大於1024可以不需要使用sudo
目前想到的是

21
22
23
137
138
139
445
1433
3389
3306
5800
5900

網卡多bind几個ip
然後.......就可以在log檔拿到這些ip了
接下來要作什麼
自己想


https://github.com/adhdproject/adhdproject.github.io/blob/master/Tools/HoneyPorts.md

https://github.com/ethack/honeyports

2013/11/07

最近要上ipv6
問題還真不少
首先是dhcpv6s一直起不來
最後決定放棄
用router autoconfig

再來就是dns
明明設定完了
卻一直沒有listen
找了半天才發現

/etc/sysconfig/named
裡要改成
#OPTIONS="-4"

disable 只listen ipv4

因為centos5裡的bind預設只會listen ipv4

http://forums.cpanel.net/f5/rh-5-4-update-bind-named-network-unreachable-resolving-ipv6-129889.html