Имя: Пароль:
IT
Админ
Нужен хитрый DNS сервер
0 Принт
 
08.02.14
22:12
который работает на конечной точке и сопоставляет имена по данным lookup сервисов. Попадалось ли такое кому?
1 vde69
 
модератор
08.02.14
22:16
открой для себя файл хост
2 Принт
 
08.02.14
22:17
(1) я его только что закрыл
3 arsik
 
гуру
08.02.14
22:18
(0) Обычный днс сервис, он как раз этим и занимается. Почему хитрый?
4 ДенисЧ
 
08.02.14
22:24
А что в нём хитрого?
локально себе binkd поставь... ТОлько жену предупреди, что у тебя критические недели (штуки 4) и тебе нельзя...
5 Принт
 
08.02.14
22:26
(3) предполагалось получать данные по http с рандомного сервиса из наперёд заданных
(4) надо подумать
6 Torquader
 
08.02.14
22:53
(5) Ну и что мешает ?
В том месте, где получаешь, ты соединение устанавливаешь по IP-адресу.
7 Asmody
 
09.02.14
00:04
(0) любой кэширующий DNS поставь, например http://habrahabr.ru/post/159013/
8 Jump
 
09.02.14
01:25
(5)Тоесть тебе нужен обычный днс, и хитрый сервис который будет скармливать ему нужные данные.
9 Сержант 1С
 
09.02.14
02:36
(0) задача?
10 Сержант 1С
 
09.02.14
02:37
ну то есть не то, что ты там расписал в ноль, а чего ты хочешь добиться в итоге
11 Принт
 
09.02.14
11:17
(9) Получение данных о доменах из доверенных источников.
12 Torquader
 
09.02.14
12:30
(11) Тогда просто нужно изучить протокол DNS и узнать адреса опрашиваемых DNS-серверов.
13 etc
 
09.02.14
15:05
(0) может я тебя не понял но в качестве кэширующего можешь попробовать dnsmasq. У него много разной фигни в настройках можно накрутить: задать ДНС сервера куда перенаправлять запросы на определенные домены и т.д.
14 etc
 
09.02.14
15:09
(13)+ посмотри у него в conf файле настройку
server=/domain/[IP]
15 Принт
 
10.02.14
08:24
судя по тому, что google public dns у меня дома и на работе выдаёт разные сети для google.com, вариант с протоколом DNS отпадает полностью
16 Йохохо
 
10.02.14
09:10
(15) приведи конкретный пример домена, гугл и прочие высоко нагруженные не со зла разные адреса отдают
17 Принт
 
10.02.14
09:15
(16) >>гугл и прочие высоко нагруженные не со зла разные адреса отдают
я в курсе, но иметь с гуглом одного провайдера мне в принципе не нравится
18 Принт
 
10.02.14
09:16
ertelecom.ru
19 Сверчок
 
10.02.14
09:40
Тебе не "хитрый DNS" нужен, а забугорный хостинг с поднятым VPN.
20 Принт
 
10.02.14
09:41
(19) пока так и кручусь
21 Принт
 
10.02.14
10:50
во, в блокнотике айпи этого гугла записывал: 188.234.130.237 net130.234.188-237.ertelecom.ru
22 Принт
 
17.02.14
08:13
Каким-то хреном заражается кеш роутера. А тут ещё http://www.securitylab.ru/news/449717.php пишут.
23 arsik
 
гуру
17.02.14
08:35
(22) Так это только в Польше работает. В России такой вирус недееспособен. У нас ДНС с российским колоритом. :)
Перейди на ipv6
24 Jump
 
17.02.14
08:37
(15)А что он должен одинаковые выдавать???
25 Принт
 
17.02.14
08:40
(24) не должен. речь о ненадежности способа.
26 Jump
 
17.02.14
08:42
(25)Каковы критерии надежности?
Я просто не пойму о какой надежности  идет речь?
Тебе нужно надежно получать работающий адрес, или нужно получать адрес из надежного источника? или еще что?
27 Принт
 
17.02.14
08:43
(26) см (11)
28 Принт
 
17.02.14
08:45
Айпи из (21) к гуглу, похоже, никакого отношения не имеет.
29 Jump
 
17.02.14
08:46
(27)И что является для тебя доверенным источником?
Системе ДНС я так понял ты не доверяешь, значит остается только вариант забивания вручную айпишников в хостс.
30 Jump
 
17.02.14
08:47
(28)А должен иметь?
Я думаю что нет. Вполне может, но не должен.
31 Принт
 
17.02.14
08:48
(29) Оффшоры. И кроме получения айпи, было бы неплохо определять момент подмены.
32 Jump
 
17.02.14
08:50
Адрес который тебе выдает днс должен вести на нужный ресурс.
И только.
Возможно это будет адрес принадлежащий ресурсу, возможно нет.
Это уже от ресурса зависит. Как у него внутренняя кухня устроена.
33 Принт
 
17.02.14
08:51
(30) На сервере открыто два http порта, которые идентифицируются nmap как гугловые, но доступ из браузера непосредственно по айпи не работает, тогда как он работает для более нормальных гуглей.
34 Jump
 
17.02.14
08:52
(31)Еще раз, более подробно.
Что есть офшоры в отношении днс? Независимость от местных властей?

О какой подмене идет речь?
35 Принт
 
17.02.14
08:52
то есть сервисы идентифицируются, а не порты
36 Принт
 
17.02.14
08:52
(34) типа того. привычка.
37 Jump
 
17.02.14
08:53
(33)Доступ по айпи не обязан работать, если это хттп, может работать только доступ по имени.
Это  скорее всего адрес балансировщика нагрузки.
38 Принт
 
17.02.14
08:54
(34) я сбрасывал роутер и он с настройками dhcp по-умолчанию выдавал обычные гугловые сети, дней три.
39 Jump
 
17.02.14
08:58
(38)Ну не пользуйся днс серверами провайдера,  если не доверяешь.
Забей гугловские стандартный гугловский днс - 4.4.4.4 или 8.8.8.8
Какие еще настройки? И кто там что будет подменять?
40 Принт
 
17.02.14
08:59
(39) уже сделано
41 Jump
 
17.02.14
09:03
Это сайт Васи Пупкина может висет на конкретном айпишнике, серьезные ресурсы никогда не дают прямой доступ к своему серверу, доступ идет через балансировщики нагрузки, сервисы защиты и прочие.
Т.е получая айпишник сайта ты получаешь на самом деле адрес входного шлюза какого нибудь CloudFlare к которому этот сайт подключен, а там уж разберутся кто ты и куда тебя направить.
42 Принт
 
17.02.14
09:05
(41) Эту кухню я знаю, но локальных гуглей я нигде больше не видел. Списки балансировщиков гугла искал и находил, но не самые свежие.
43 Jump
 
17.02.14
09:06
(40)А больше ничего не сделаешь.

Кому еще можно доверять, если не доверяешь гуглу?
Для своих сайтов (которые ты админишь) ты можешь узнать адреса и забить в хостс.
Чужие адреса только из днс, у многих они постоянно меняются.
44 Йохохо
 
17.02.14
09:32
кажется нужен DNSSec, гугл его поддерживает
кстати причина паранойи так и не озвучена. Если провайдер слишком агрессивно кеширует, то достаточно юзать гугловские или другие фри днс. Если провайдер подделывает ответы, да еще и ответы чужих серверов - без стакана в это не поверить
45 oleg_km
 
17.02.14
10:27
(44)
>> Если провайдер слишком агрессивно кеширует, то достаточно юзать гугловские или другие фри днс.

Опять же что мешает настроить свои кеширующие серверы, чтобы они сами делали рекурсию к авторитетным серверам
46 Jump
 
17.02.14
10:54
(44)Ну провайдер уровня Ростелекома вполне может резолвить неугодные адреса куда надо.
Достаточно частая ситуация.
47 Torquader
 
17.02.14
11:34
Вы ещё не забывайте, что некоторые не совсем честные провайдеры предоставляют только http-доступ, причём все DNS-адреса выдаются на их Proxy-сервер, который уже сам решает, кого и куда подключать.
Просто, грамотно это делается не через dns, а через перехват трафика по 80-порту.

(22) Если модель ssl-шифрования используется только для части страницы, то вполне возможно к такой странице добавить всё, что угодно - если страница полностью шифрована, то без подделки ключа шифрования и сертификата это сделать нельзя.
48 Йохохо
 
17.02.14
11:37
(46) резолвить и модифицировать ответы 8.8.4.4 это разные статьи ) днссек курите, мне тоже интересно)
49 Torquader
 
17.02.14
12:07
(48) Модифицировать ответы DNS-серверов - это называется DNS-proxy. В принципе, никто так делать не запрещает, если клиенту выдаётся внутренний IP-адрес.
50 Принт
 
17.02.14
12:52
(47) За неделю до топика, линукс начал ругаться на неверную подпись репозитория, а браузер кричал о неверном сертификате https://downloadcenter.intel.com. Потому-то я и начал бдеть.
51 Jump
 
17.02.14
14:20
(48)Зачем модифицировать? Модифицировать это как раз на грани фантастики.
У них же свои днс сервера, которые автоматом выдаются всем абонентам, если тот не указал другие.
52 Принт
 
17.02.14
14:24
(51) c 8.8.4.4 тоже врал, и с опенднс. кеши перед проверкой чистил.
53 oleg_km
 
17.02.14
15:38
(50) Ну это никак может быть не связано с DNS, на сайте установили кривой сертификат (в каком-то банк-клиенте такое было)
54 Принт
 
17.02.14
15:41
(53) Может быть и не связано, но с работы заходил нормально.