Fremde IPs im DNS Eventlog
Hi all,
hab heute morgen mal das Eventlog von unserem DNS auf dem Win2k3 Domaincontroller überprüft. Ist das normal das da Netzwerkfremde IPs auftauchen? Zum Teil auch internet IPs??? Mache mir schon Sorgen weil sich das für mich nach nem Sicherheitsproblem anhört!
Kann mich auch irren weil ich noch neu auf dem Gebiet bin.
Danke schonmal für Tipps und Hilfen.
-EDIT-
Der Eventlog sieht so aus:
Der DNS-Server hat einen ungültigen Domänennamen in einem Paket von 192.203.230.10 festgestellt. Das Paket wurde zurückgewiesen. Die Ereignisdaten enthalten das DNS-Paket.
Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.
-EDIT-
-EDIT2-
Können das Ips von Nameservern sein??? Hab da grade was gefunden... Ehm muss ich meinem Domaincontroller / DNS Server einen Nameserver mitgeben? Wenn ja wie? Und wo kann ich nachlesen welcher für meinen isp vorgesehen ist?
Gruß
Backfight
hab heute morgen mal das Eventlog von unserem DNS auf dem Win2k3 Domaincontroller überprüft. Ist das normal das da Netzwerkfremde IPs auftauchen? Zum Teil auch internet IPs??? Mache mir schon Sorgen weil sich das für mich nach nem Sicherheitsproblem anhört!
Kann mich auch irren weil ich noch neu auf dem Gebiet bin.
Danke schonmal für Tipps und Hilfen.
-EDIT-
Der Eventlog sieht so aus:
Der DNS-Server hat einen ungültigen Domänennamen in einem Paket von 192.203.230.10 festgestellt. Das Paket wurde zurückgewiesen. Die Ereignisdaten enthalten das DNS-Paket.
Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.
-EDIT-
-EDIT2-
Können das Ips von Nameservern sein??? Hab da grade was gefunden... Ehm muss ich meinem Domaincontroller / DNS Server einen Nameserver mitgeben? Wenn ja wie? Und wo kann ich nachlesen welcher für meinen isp vorgesehen ist?
Gruß
Backfight
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 58210
Url: https://administrator.de/contentid/58210
Ausgedruckt am: 25.11.2024 um 20:11 Uhr
11 Kommentare
Neuester Kommentar
Hallo,
wenn dein DNS keinen DNS als Forwarder (Weiterleitung) drin hat, versucht er externe Namen selbst aufzulösen. Dazu fängt er an, iterative Abfragen an die Root-Server zu stellen und hängelt sich dann weiter durch die DNS-Hierachie bis er das Gewünschte gefunden hat.
Wenn einer der abgefragten DNS-Server "Müll" liefert, kann es schon zu solchen Eventlog-Einträgen kommen.
Wenn du ihm ein Forwarder angibst, stellt er diesem die Anfrage und wartet auf das Ergebnis. Hier hat man eventuell den Vorteil vom Cache des Providers und kann Firewallregeln erstellen, die die Serverkommunikation wirklich aufs minimalste (nur DNS-Abfragen an die ISP-DNS-Server) einschränken. Viele Router können ebenfalls als Forwarder eingetragen werden. Die haben zwar normalerweise keinen Cache, dafür muss der Server gar nicht mehr ins Internet.
Die DNS-Server deines Providers bekommst du vom Provider selbst. Normalerweise werden die auch bei der Einwahl übergeben. Also mal im Router oder DFÜ-Netzwerk schauen, was da im Status steht. Aber Vorsicht, ab und zu mal kontrollieren, ob die sich nicht ändern.
Gruß,
Schorsch
wenn dein DNS keinen DNS als Forwarder (Weiterleitung) drin hat, versucht er externe Namen selbst aufzulösen. Dazu fängt er an, iterative Abfragen an die Root-Server zu stellen und hängelt sich dann weiter durch die DNS-Hierachie bis er das Gewünschte gefunden hat.
Wenn einer der abgefragten DNS-Server "Müll" liefert, kann es schon zu solchen Eventlog-Einträgen kommen.
Wenn du ihm ein Forwarder angibst, stellt er diesem die Anfrage und wartet auf das Ergebnis. Hier hat man eventuell den Vorteil vom Cache des Providers und kann Firewallregeln erstellen, die die Serverkommunikation wirklich aufs minimalste (nur DNS-Abfragen an die ISP-DNS-Server) einschränken. Viele Router können ebenfalls als Forwarder eingetragen werden. Die haben zwar normalerweise keinen Cache, dafür muss der Server gar nicht mehr ins Internet.
Die DNS-Server deines Providers bekommst du vom Provider selbst. Normalerweise werden die auch bei der Einwahl übergeben. Also mal im Router oder DFÜ-Netzwerk schauen, was da im Status steht. Aber Vorsicht, ab und zu mal kontrollieren, ob die sich nicht ändern.
Gruß,
Schorsch
Sieh Dir mal mein Tutorial hier an:
DNS-Server für Active Directory unter Win2k oder Win2k3 einrichten
da wird gezeigt, wo das einzustellen ist,
Gruß
Atti.
DNS-Server für Active Directory unter Win2k oder Win2k3 einrichten
da wird gezeigt, wo das einzustellen ist,
Gruß
Atti.