提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AD】公网用户解析到了内网IP

|

问题描述

在设备上做了智能DNS对外网提供域名解析,同时也开启了DNS代理对该域名做了内网DNS记录解析,现发现公网有部分用户能解析到该域名对应的内网IP

处理过程

1、查看配置,发现内网DNS记录的确是对应的解析到的内网IP,且关闭内网DNS记录就正常。
2、通过抓包分析,发现有请求解析该域名的数据包发给了设备上接口上的一个IP(非智能DNS监听IP地址),该IP没有部署UDP53端口相关的业务,但设备进行了回包,回包的内容与公网用户用户解析的结果对应,解析出内网IP。
3、查看配置,发现设备DNS代理模块写的是代理全部网段。

根因

1、设备代理所有的网段的DNS(包括公网)请求,所以会进行全部处理。
2、正常情况下公网不应该会把请求发送到设备的非提供UDP53端口的IP上,由此推断在做NS记录有填写其它IP,但是此IP不在AD智能DNS监听列表中。

解决方案

1、调整代理网段为内网网段。
2、优化公网NS记录,将数据只发送到智能DNS监听IP地址即可。
吢丗巟 发表于 2019-3-22 15:00
  
案例很不错
苏州群睿Hooke 发表于 2019-3-25 10:06
  
案例解释到位~
新手566495 发表于 2019-12-13 10:32
  

12.12狂欢一周 +48 S豆 详情>

GET到了,感谢分享

我要分享
文档编号: 65541
作者: sangfor_2293
更新时间: 2019-03-20 21:42
适用版本: