Hallo zusammen,
ich checke nicht, warum und weshalb eine Schnittstelle jede Stunde einen PTR Spam zu meinem DNS ausführt.
Vielleicht kann mich jemand erleuchten.
Dankeschön
Ich kann da nur vermuten... Es sieht so aus, als würdest Du nicht (nur) Unbound verwenden, sondern einen eigenen DNS-Server.
Das Problem, was Du beobachtest, dürfte irgendein stündlicher Cron-Job sein, der Logeinträge auswertet und dazu DNS-Auflösungen für die gefundenen IPs macht, die vermutlich zu großen Teilen in RFC1918 liegen. Das könnten z.B. per VPN verbundene Subnetze sein oder auch IPs, die von irgendeinem Client kontaktiert werden und gar nicht lokal existieren.
Viel wahrscheinlicher ist aber, dass Du Reporting → Settings → Unbound DNS reporting → Statistics aktiviert hast. Dadurch wird stündlich eine Unbound-Log-Auswertung gemacht - aber nicht per Cron.
Wenn diese nicht vom DNS-Server aufgelöst werden können, wird er upstream nachfragen, solange niemand das blockt, d.h. die Anfragen gehen eventuell sogar über Deinen uplink raus.
Das Verhalten hängt u.a. auch davon ab, wie "Do not use the local DNS service as a nameserver for this system" gesetzt ist.
Unbound hat, um das zu verhindern, bereits 10.in-addr.arpa., 16.172.in-addr.arpa. bis 31.172.in-addr.arpa. sowie 168.192.in-addr.arpa. als eingebaute AS112-/Local-Zones. Nicht lokal bekannte PTRs werden dort mit NXDOMAIN beantwortet und nicht rekursiv bzw. an einen Catch-all-Forwarder weitergereicht. Das ist ausdrücklich dazu gedacht, Leaks privater Reverse-Lookups zu verhindern.
Da Du aber gleichzeitig offenbar die Requests alle an deinen eigenen DNS-Server richtest, landen die PTR-Requests eben dort und ggf. sogar irgendwo weiter draußen.
Die Berichte für Unbound und auch Unbound sind deaktiviert.
Ich forwarde auch keine Reverse lookups für private Netze in meinem DNS Pihole und auch nicht in OPNsense.
Soweit wie ich jetzt sehen konnte betrifft es nicht nur die 192.168.30.1er Schnittstelle, sondern auch die 192.168.20.1er.
Blöd nur, ich hatte die Paketaufzeichnung auf der 30er Schnittstelle laufen, aber der PTR Spam kam jetzt von der 20er, lol.
Du kannst ja erstmal gucken, ob die OpnSense selbst die Requests macht oder ob sie von einer Schnittstelle hereinkommen.