PTR Spam von OPNsense zum DNS, warum?

Started by AlexanderB, Today at 12:23:13 PM

Previous topic - Next topic
Today at 12:23:13 PM Last Edit: Today at 12:25:35 PM by AlexanderB
Hallo zusammen,

ich checke nicht, warum und weshalb eine Schnittstelle jede Stunde einen PTR Spam zu meinem DNS ausführt.
Vielleicht kann mich jemand erleuchten.

Dankeschön

Today at 01:08:10 PM #1 Last Edit: Today at 01:14:48 PM by meyergru
Ich kann da nur vermuten... Es sieht so aus, als würdest Du nicht (nur) Unbound verwenden, sondern einen eigenen DNS-Server.

Das Problem, was Du beobachtest, dürfte irgendein stündlicher Cron-Job sein, der Logeinträge auswertet und dazu DNS-Auflösungen für die gefundenen IPs macht, die vermutlich zu großen Teilen in RFC1918 liegen. Das könnten z.B. per VPN verbundene Subnetze sein oder auch IPs, die von irgendeinem Client kontaktiert werden und gar nicht lokal existieren.

Viel wahrscheinlicher ist aber, dass Du Reporting → Settings → Unbound DNS reporting → Statistics aktiviert hast. Dadurch wird stündlich eine Unbound-Log-Auswertung gemacht - aber nicht per Cron.

Wenn diese nicht vom DNS-Server aufgelöst werden können, wird er upstream nachfragen, solange niemand das blockt, d.h. die Anfragen gehen eventuell sogar über Deinen uplink raus.

Das Verhalten hängt u.a. auch davon ab, wie "Do not use the local DNS service as a nameserver for this system" gesetzt ist.

Unbound hat, um das zu verhindern, bereits 10.in-addr.arpa., 16.172.in-addr.arpa. bis 31.172.in-addr.arpa. sowie 168.192.in-addr.arpa. als eingebaute AS112-/Local-Zones. Nicht lokal bekannte PTRs werden dort mit NXDOMAIN beantwortet und nicht rekursiv bzw. an einen Catch-all-Forwarder weitergereicht. Das ist ausdrücklich dazu gedacht, Leaks privater Reverse-Lookups zu verhindern.

Da Du aber gleichzeitig offenbar die Requests alle an deinen eigenen DNS-Server richtest, landen die PTR-Requests eben dort und ggf. sogar irgendwo weiter draußen.

Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Today at 02:05:38 PM #2 Last Edit: Today at 02:18:50 PM by AlexanderB
Die Berichte für Unbound und auch Unbound sind deaktiviert.
Ich forwarde auch keine Reverse lookups für private Netze in meinem DNS Pihole und auch nicht in OPNsense.

Soweit wie ich jetzt sehen konnte betrifft es nicht nur die 192.168.30.1er Schnittstelle, sondern auch die 192.168.20.1er.
Blöd nur, ich hatte die Paketaufzeichnung auf der 30er Schnittstelle laufen, aber der PTR Spam kam jetzt von der 20er, lol.