09. september 2006 - 01:28Der er
9 kommentarer og 1 løsning
Porte som browserne anvender?
Hej alle
Jeg har sat en server op, og har kun åbnet for disse porte: 20 - FTP 21 - FTP 25 - SMTP 45 - SMTP2 53 - DNS 80 - Webserver 110 - POP3 135 - COM+ 443 - HTTPS 783 - SpamA 3389 - Remote Desktop
Det kører fint nok, dog kan man ikke længere surfe via serveren (altså åben en browser og kigge på en hjemmeside via sit login på serveren), så der må være en eller flere porte, som browseren anvender, som jeg ikke har åbnet endnu, men hvilke?
Du skriver der er åben for DNS. Men kan du resolve navne på nettet fra maskinen, dvs få en IP tilbage på et DNS oplag?
kan du f.eks. i en cmd prompt skrive 'nslookup dr.dk' og få en IP tilbage som svar? Eller når du skriver 'ping dr.dk' hvad siger den så?
Hvis der ikke kommer en IP tilbage ved de opslag, er der nok noget i vejen med din DNS opsætning.
Hvis det er det der er i vejen, så se om du kan pinge en IP på nettet f.eks. ping 194.239.134.83, det er ns3.tele.dk, som er en af TDCs DNS servere. Hvis du kan pinge IPen er der hul ud men det er DNS opslagene, der fejler og ikke returnerer IPs for de sider som du forespørger på.
Hvad er din server sat op til at bruge af DNS servere? Er den selv DNS server?
DNS snakker primært ud på 53 UDP, da det er det som bruges til at forespørge en DNS server med. 53 TCP er f.eks. mere til zone transfers mellem DNS servere, men også svar tilbage kan være TCP hvis svaret fylder mere end 512 bytes (men det er afhængig af konfiguration af DNS serveren, der svarer tilbage).
Jeg har ikke egen DNS-server, men anvender hostings-firmaet DNS-servere. Jeg ved ikke hvad en ISA-server er, så det er der nok ikke tale om. Jeg havde dog ikke åbnet 53 i UDP, men jeg kan stadig ikke resolve efter at have åbnet den + genstartet, altså jeg fanger stadig ikke noget via nslookup dr.dk
Hvad kan ellers være galt - hvad mangler jeg af porte?
Dvs er serveren ved hosting firmaet eller andet sted?
Skal du bruge de DNS servere fra hostingfirmaet og hostingfirmaet er det dem der hoster din server eller noget andet, f.eks. website eller begge dele?
Kan de DNS servere lave det der hedder recursiv opslag, dvs hvis du spørger hostingfirmaets DNS om dr.dk, svarer den kun for zoner, den har hosted og spørger ikke videre for dig. (de ved de, eller det skal de vide)
Kan du fra serveren skrive 'nslookup dr.dk ns3.tele.dk' og få et IP igen som svar? Og pinge den IP nævnt ovenfor? Hvis du kan det er det højst sandsynligt at hostingfirmaets DNS ikke tillader recursiv opslag. Så skal serveren sættes op til at bruge andre DNS servere, hvis du skal lave opslag på nettet f.eks. TDCs.
Hvis serveren og evt. website er sat op til ikke at kunne lave DNS opslag, er det nok af sikkerhedsgrunde. En DNS server der er sat op til recursiv opslag, altså svare for zoner den ikke er autoratativ for, kan potentielt udnyttes til Denial of Service angreb.
og hvis serveren står ved hostingfirmaet, har de nok også en firewall, der nok ikke bare tillader alt trafik ud. Dvs det du sætter lokalt på serveren overrides af firewallen som hostingfirmaet har sat op.
Jeg ved ikke, hvor hosting firmaet har placeret deres DNS-servere. Jeg anvender dem blot i vores DNS-records. Vi har ikke installeret DNS-styring på vores server.
Jeg gjorde alle UDP-porte åbne igen (undlod at filtrere dem) og nu virker det - inkl. jeg kan gøre ovenstående lookup's mv.
Så konklusionen er, at der anvendes nogle UDP porte, som jeg ikke er klar over, hvad er - altså deres portnr og funktion. Jeg kan konkludere at blot at have port 53 i UPD åben er ikke nok, der skal åbnes flere UDP-porte - men hvilke?
Alle services kører, så jeg har altså - når det handler om TCP porte - alle relevante åbne.
Nogle som kan kaste lidt lys over hvilke UDP-porte som kan være relevant at have åbne, så jeg også kan få filtreret UDP-portene?
Prøvede du "nslookup dr.dk ns3.tele.dk" inden du ændrede det?
Det den gør når den tilføjer ns3.tele.dk spørger den ikke din egen dns men TDCs, men kun i nslookup, og derved kan se om UDP 53 kommer ud.
Dvs..
hvis nslookup dr.dk ikke returnerer IP er det den DNS du har angivet der ikke virker eller ikke kommer frem til.
..men så burde "nslookup dr.dk ns3.tele.dk" svare med en IP. Hvis den ikke gjorde det før er det firewall reglen der er noget i vejen med.
Hvor henne sætter du den firewall regel osv?
Hvis du laver samme regel som før, og spørger på "nslookup dr.dk ns3.tele.dk" og den heller ikke returnerer en IP er 53 blokket ud mod Internettet, og reglen der er noget i vejen med.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.