Avatar billede trumf Nybegynder
22. august 2006 - 09:14 Der er 13 kommentarer og
3 løsninger

dnslookup stoppes i firewall

Hejsa E

Jeg har lavet en lille emailvalidator der bl.a. laver er dns lookup, men jeg kan ikke få lov til at lave dnsopslaget...

Det virker fint fra men arbejds PC når jeg debugger, men når jeg lægger siden op på webserveren timer den ud på lookup'et.

Min arbejds PC er på grøn zone og webserveren er på orange. Det er en SmoothWall med Full Firewall Control mod installeret.

Der er åbent for port 25 ud.

Hvad er det lige der går galt her ?
Avatar billede snowball Novice
22. august 2006 - 09:53 #1
DNS bruger normalt port 53. Port 25 er SMTP.
Avatar billede venturer Nybegynder
22. august 2006 - 09:57 #2
Yup... DNS kører på port 53. Og det skal være både TCP og UDP (hvis din firewall skelner mellem de to).
Avatar billede trumf Nybegynder
22. august 2006 - 10:57 #3
Jeg har lige åbnet port 53 uden held

min kode ser sådan ud:
            IPHostEntry IPhst = Dns.GetHostEntry(hostname);
            IPEndPoint endPt = new IPEndPoint(IPhst.AddressList[0], 25);
            Socket s = new Socket(endPt.AddressFamily, SocketType.Stream, ProtocolType.Tcp);
            s.Connect(endPt);

og jeg tænker at IPEndPoint(IPhst.AddressList[0], 25) betyder at den bruger port 25...

I FW loggen er der tre blokeringer hvor jeg laver check på adresser jeg selv hoster, men der er ingen på de lookups som jeg ikke hoster....

jeg har åbnet således:
ORANGE
(eth1) 192.168.2.2 53
(domain)  RED
(eth2) Any 53
(domain)  UDP Allow DNS lookup
og
ORANGE
(eth1) 192.168.2.2 53
(domain)  RED
(eth2) Any 53
(domain)  TCP Allow DNS lookup
10:48:14 eth1 eth1 TCP  192.168.2.2  43623  192.168.2.3  25(SMTP)
Avatar billede trumf Nybegynder
22. august 2006 - 11:01 #4
hov... den nederste linie er blokeringen i loggen
10:48:14 eth1 eth1 TCP  192.168.2.2  43623  192.168.2.3  25(SMTP)
Avatar billede snowball Novice
22. august 2006 - 11:04 #5
Har du prøvet at ændre IPEndPoint endPt = new IPEndPoint(IPhst.AddressList[0], 25); linien så den bruger port 53?
Avatar billede trumf Nybegynder
22. august 2006 - 11:08 #6
Det er den ikke glad for
Avatar billede trumf Nybegynder
22. august 2006 - 11:46 #7
Men det virker jo også når jeg debugger, så alt er fint fra grøn zone, det er kun når koden afvikles fra orange at det ikke virker...
Avatar billede trumf Nybegynder
22. august 2006 - 15:21 #8
nu har jeg prøvet at åbne for alt ind og udgående UDP trafik uden held, så jeg ved ikke hvad der er i vejen med skidtet....
Avatar billede langbein Nybegynder
23. august 2006 - 07:15 #9
Denne typen feil er vel ikke helt ukjent fra 3 port løsninger med dmz. Det behøves imidlertid en del flere opplysninger - hva slags firewall er det snakk om - hvor kjører dns server eller eventuelt caching dns server - hvor kjører emailvalidator - hva slags plattformer er det snakk om, osv ..
Avatar billede trumf Nybegynder
23. august 2006 - 20:03 #10
Jeg har fundet ud af problemet og det er at det faktisk virker....

Koden er dog mangelfuld da den kun virker på adresser hvor MX er på samme maskine hvor mailserveren er.......

Jeg skal nu i stedet lave er request til alle MX adresser i stedet. Så kommer der problemet med at lave kode til at finde MX adresserne, uden at skulle købe dyre komponenter....  :)

Lad mig i stedet omformulere mit spørgsmål til at høre om der er risici ved at åbne for requests til port 53 ?
Avatar billede langbein Nybegynder
23. august 2006 - 21:53 #11
Ut skal vel være null risk. Inn for udp 53 skal vel være forholdvis sikkert. TCP 53 åpen inn skal vist inneholde en teoretisk risk. (Husker ikke detaljene. Ett eler annet med at en hacker skal kunne hente en kopi av dns data eller noe slikt, tror jeg.)
Avatar billede trumf Nybegynder
23. august 2006 - 22:25 #12
OK jeg siger mange tak for opmærksomheden :)

Får jeg lige et par svar
Avatar billede venturer Nybegynder
23. august 2006 - 22:28 #13
Jeg fik kun nævnt et port nummer, men du deler bare ud som du finder det passende :)
Avatar billede snowball Novice
24. august 2006 - 07:57 #14
:)
Avatar billede langbein Nybegynder
24. august 2006 - 08:51 #15
Event svar.
Avatar billede trumf Nybegynder
24. august 2006 - 17:39 #16
Det er ikke størrelsen det er gørelsen (er der da nogen der påstår :D )
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester