Birisi alanımızın bir alt alanını bir başkasının IP adresine nasıl yönlendirdi?


34

Birincil alanımız var:

  • businessdts.com

Yöneticilerimin "BDASERVER.businessdts.com" istediğim bir alt etki alanı oluşturup oluşturmadığını bilmiyordum, bu yüzden bir tarayıcıya bağlanmaya çalıştım ve "bulunamadı" aldım. Sonra bu alt alana ping atıp bize ait olmayan bir IP adresi aldım:

  • 32 bayt veri ile BDASERVER.businessdts.com [198.105.244.117] Pinging
  • Etki alanımız ve tüm alt alan adlarının IP adresi olmalı [173.203.24.209]

Yöneticilerin tüm DNS bölgelerini kontrol etmesini sağladım ve BDASERVER alt etki alanının hiçbir örneğini bulamadık (yöneticiler henüz oluşturmadı) ve 198.105.244.117 IP adresinin hiçbir örneğini bulamadık.

IP araması yaparak, 198.105.244.117'nin Search Guide Inc. (searchguideinc.com) adlı bir şirkete ait olduğunu tespit ettik. Bir tür etki alanı aracısı gibi görünüyorlar.

Bir şey mi eksik?

  • Bu BDASERVER alt etki alanı bizim olmayan bir adrese nasıl çözümlenir?
  • Birisi bir alt-etki alanı nasıl ele geçirir?

29
Bu aramayı çalıştırırken hangi DNS sunucularını kullanıyorsunuz? Aramam bu adı çözemez. Bu, NXDOMAIN'in beni kaçırdığı gibi kokuyor.
joeqwerty

Ad Sunucularımız NS.RACKSPACE.COM ve NS2.RACKSPACE.COM, @joeqwerty. BDASERVER ve joker alt etki alanlarını kurduğumuzda, korsanları geçersiz kılacak gibi görünüyor. Bu konuda öğrendiğim tek yol, alt alana karşı bir ping yaptığım zamandı.
CBruce

5
Üzgünüm, yorumumu açıklığa kavuşturmalıydım. Bilgisayarınızın DNS çözümlemesi için hangi DNS sunucularını kullandığını soruyordum? Bunlar, etki alanı adınızın ad sunucuları değil, NXDOMAIN yanıtını kaçan ad sunucularıdır.
joeqwerty

Yanıtlar:


37

Buradaki diğer adamların önerdiği gibi - bu aslında bir ISS normu. ATT bana da yapıyor. İstenen etki alanı bulunmadığında ve DNS kayıtları varsayılan bir hedefi göstermiyorsa (DNS'nizi yöneten sunucunuzda ayar yapabilirsiniz - standart bir kayıt şirketi kullanıyorsanız büyük olasılıkla sizin adınızı yönetir. - sadece alan adınızı kaydettiğiniz yere giriş yapın ve dns kodunu tıklayın). Bir "joker" yönlendirme kaydı eklemelisiniz. Bu şekilde tanımsız trafiği her zaman varsayılan bir web sayfasına (veya ana web sitenizin dizin sayfasına) yönlendirirsiniz. Varsayılan DNS ayarları

Alt satırda - etki alanı adınızı ve sunucunuzu yönetiyorsanız - varsayılan joker karakterlerinizi ayarlayın ve web sunucusu sunucunuzu birileri olmayan bir sayfa istediğinde işaret etmek için bazı özel hata sayfaları da eklemek isteyebilirsiniz - logonuzu ekleyin ve küçük bir site arama komut dosyası veya üzerinde bir şey içeren ana siteniz ... bir web sitesinden bir kaynak veya html sayfası istemek çok sinir bozucu - hatta sitelerinde başka bir sayfadaki bağlantılarından birine tıklamak ve hatta çirkin "400 Hata "sayfa geliyor. Bir işletme, hataları ele aldığından ve müşterilerini tuttuğundan emin olarak kullanıcı deneyimini korumak için çok şey yapabilir. Ayrıca "RAPOR BROKEN LİNKLER" eklemenizi tavsiye ederim.

Şu an konu dışıyım - ama açıkça - OP'nin ISS'nin hatayı kesmesine neyin sebep olduğu hakkında biraz daha fazla şey bilmesi gerekiyor ... DNS işleyicisi istenen tanımlanmamış alt alana istenen bir cevap vermiyor orada değil - yani ISS bunun yerine gelir getirici bir sayfa oluşturur. Yine de kolay düzeltme!


27
“Bu aslında bir ISS normu” Bence bu büyük ölçüde yerel ayarlara bağlı. Kullandığım ISS'lerin hiçbiri yapmadı (ve şu anki durum bunu yapmaya başlarsa, benden haber alacaklardı ...).
CVn

5
Bunu "norm" olarak adlandırmak için , ilgili RFC'lerde bir BCP veya en azından bir MAY olabilir . Bundan kesinlikle şüpheliyim.
Hagen von Eitzen

7
@HagenvonEitzen, ne yazık ki, ISS'ler (en azından burada ABD'de) gibi kar odaklı şirketler BCP'ler ve RFC'ler ve diğer standartlar hakkında çok az önemsiyorlar. Böylece, gerçek dünya normu, yayınlanan standartlardan çok uzak bir sapmaya neden olabilir.
Doktor J,

4
@DoktorJ Bazı açılardan, birileri , İnternet'in fiili olarak fiili bir standardı olan RFC'leri kasıtlı olarak kırarlarsa , servis sağlayıcınızın size sağladığı şeyin İnternet olmadığını
söyleyebilirim

6
ISS, DNS isteklerine hileli yanıtlar vermenin yardımcı olabileceğini düşünüyor, ancak yardım edebileceğini düşündüğü kişi müşteri değil.
Jon Hanna,

64

Bu alt etki alanı için kayıt yok:

$ dig BDASERVER.businessdts.com

; <<>> DiG 9.8.3-P1 <<>> BDASERVER.businessdts.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 11871
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 0

;; QUESTION SECTION:
;BDASERVER.businessdts.com. IN  A

;; AUTHORITY SECTION:
businessdts.com.    300 IN  SOA ns.rackspace.com. hostmaster.rackspace.com. 1487794151 10800 3600 604800 300

;; Query time: 86 msec
;; SERVER: 192.168.64.1#53(192.168.64.1)
;; WHEN: Wed Feb 22 21:29:53 2017
;; MSG SIZE  rcvd: 103

ISS’nizin DNS’inin NXDOMAIN kaçakçılığı olarak adlandırılan şeyi yapıyor olması muhtemeldir, NXDOMAIN DNS yanıtlarını kaçırırlar ve uygun bir NXDOMAIN (yukarıda olduğu gibi) ile cevap vermek yerine, tipik olarak alan bir "arama" sayfasının IP adresini verirler. onlar için reklam geliri.

İnternet servis sağlayıcınızla konuşur ve trafiğinize müdahale etmekten vazgeçmelerini rica ederim. Reddederlerse, daha iyi bir ISS edinin veya trafiğiniz için farklı bir çözücü kullanın.


13
Onaylandı. Bu IP adresi , bilinen bir NXDOMAIN kaçırma hedefi olan Search Guide Inc'e kayıtlı.
Michael Hampton

Ve bu, kayıt şirketlerinin "savunma" kayıtlarından bu kadar
kazanmasının bir parçası

Öyleyse, devam edersek ve DNS bölgemizdeki BDASERVER alt alanını oluşturursak, bu gerizekalılar ne yapıyorsa ve bizim için doğru bir şekilde çalışıyorsa, bunun üstesinden gelir mi?
CBruce

2
@CBruce Yep, olmalı. Sonra gidip DNS çözümleyicinizi değiştirin. :)
EEAA

@CBruce TTL'ye bağlı olarak manipüle edilmiş tepkilerine taklit ettikleri zaman biraz zaman alabilir
Hagen von Eitzen

2

Birisi, NXDOMAIN korsanının kaçırılmasıyla var olmayan bir alt etki alanına veya bu konudaki herhangi bir DNS girişine işaret eder;

Bunun çok basit bir cevabı var: etki alanınızda DNSSEC'yi etkinleştirin, bu da başka bir DNS'den (ISS'niz gibi) herhangi bir kişinin cevap vermesini önler.


1
Bu, istemcinin DNSSEC'yi doğruladığını ve ISS'nin kötü DNS sunucusunun DNSSEC kayıtlarını çıkarmayacağını varsayar . İncludeSubDomains içeren bir Strict-Transport-Security başlığı, alt etki alanı korsanına DNSSEC eklemekten daha fazla zarar verebilir.
Ángel,

1
Tam olarak kabul edildi - bu gün ve yaşta, DNS yalnızca güvensizdir (neden onu kullanıyoruz ...), herhangi bir DNS sorgusunu değiştirmeyle ilgili bir tartışma yoktur. Ancak DNSSEC kayıtlarının kaldırılması, sadece ISS'lerin basmayacağı bir NXDOMAIN yanıtını kaçırmaktan tamamen farklı bir seviyedir.
Max Dor

Evet bu çok doğru. Bu tavsiyeye kulak verin OP.
GoZippy
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.