Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2904 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5
Auteur Sujet :

Gros changement aujourd'hui dans les DNS !

n°326819
BMOTheKill​er
Posté le 18-09-2003 à 03:18:21  profilanswer
 

Reprise du message précédent :
ouai, mais je peux même l'utiliser bourré, car grâce à mon shell je vois bien.... :o  
 
udok > heu au fait, le cache c'est pas une raison hein, faut prendre le problème où il est, le patch neutralise les redirections sur la ou les adresse(s) sitefinder

mood
Publicité
Posté le 18-09-2003 à 03:18:21  profilanswer
 

n°326829
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 03:32:12  profilanswer
 

BMOTheKiller a écrit :

ouai, mais je peux même l'utiliser bourré, car grâce à mon shell je vois bien.... :o  
 
udok > heu au fait, le cache c'est pas une raison hein, faut prendre le problème où il est, le patch neutralise les redirections sur la ou les adresse(s) sitefinder


 
euh, j'en sais rien, c'est juste une suposition
j'ai remarqué que les sites qui continuaient à pointer apres que j'ai patché mon bind (qui pointe vers les dns de wanadoo), sont des combinaisons de lettres basiques, qui ont de grande chance d'avoir été tappé par quelqu'un ayant fait le test parmi les clients de wanadoo
alors que les combinaisons à la mort moi le noeuds, ça marche
de plus si justement qq'un a déjà fait la combinaison avant que wanadoo ait patché (ce qu'il n'a sans doute pas encore fait puisque de toute façon il me semble qu'il faut redémarrer bind, et ils doivent perdre leur cache non ? (enfin là ça me parait gros, ça leur ferait une sacré chargent apres le reboot de bind ... m'enfin j'en sais rien)), alors le couple adresseàlacon/ipdeverysign est enregistré dans le cache du fai
enfin c'est ce que je me dis mais j'en sais rien en fait [:spamafote]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°326836
BMOTheKill​er
Posté le 18-09-2003 à 03:43:39  profilanswer
 

udok a écrit :


 
euh, j'en sais rien, c'est juste une suposition
j'ai remarqué que les sites qui continuaient à pointer apres que j'ai patché mon bind (qui pointe vers les dns de wanadoo), sont des combinaisons de lettres basiques, qui ont de grande chance d'avoir été tappé par quelqu'un ayant fait le test parmi les clients de wanadoo
alors que les combinaisons à la mort moi le noeuds, ça marche
de plus si justement qq'un a déjà fait la combinaison avant que wanadoo ait patché (ce qu'il n'a sans doute pas encore fait puisque de toute façon il me semble qu'il faut redémarrer bind, et ils doivent perdre leur cache non ? (enfin là ça me parait gros, ça leur ferait une sacré chargent apres le reboot de bind ... m'enfin j'en sais rien)), alors le couple adresseàlacon/ipdeverysign est enregistré dans le cache du fai
enfin c'est ce que je me dis mais j'en sais rien en fait [:spamafote]


 
le fonctionnement, c'est normalement le cache est conservé en mémoire pendant un certain temps, puis au bout de ce certain temps, c'est enregistré en dur au cas où il y aurait une défaillance (serveur qui tombe par exemple), mais là le problème est tout autre, c'est qu'en fait les adresses sitefinder sont carrément filtrées une fois le patch appliqué, donc il ne doit pas y avoir de réponse "NOERROR" et de pointage sur sitefinder mais bel et bien un "NXDOMAIN"
 
par contre c'est bizarre que ton bind patché te renvoit encore une réponse NOERROR, normalement avec n'importe quelle commande (dig, nslookup, host, ...) tu devrais avoir un retour négatif, j'ai fait le test justement sur des adresses que j'avais déjà testé avant le patch et effectivement depuis j'ai pas eu un seul NOERROR malgré ma redirection sur les dns wanadoo et les root servers

n°326838
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 18-09-2003 à 03:48:10  profilanswer
 

Just Votaid ... :o

n°326844
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 03:58:57  profilanswer
 

BMOTheKiller a écrit :


 
le fonctionnement, c'est normalement le cache est conservé en mémoire pendant un certain temps, puis au bout de ce certain temps, c'est enregistré en dur au cas où il y aurait une défaillance (serveur qui tombe par exemple), mais là le problème est tout autre, c'est qu'en fait les adresses sitefinder sont carrément filtrées une fois le patch appliqué, donc il ne doit pas y avoir de réponse "NOERROR" et de pointage sur sitefinder mais bel et bien un "NXDOMAIN"
 
par contre c'est bizarre que ton bind patché te renvoit encore une réponse NOERROR, normalement avec n'importe quelle commande (dig, nslookup, host, ...) tu devrais avoir un retour négatif, j'ai fait le test justement sur des adresses que j'avais déjà testé avant le patch et effectivement depuis j'ai pas eu un seul NOERROR malgré ma redirection sur les dns wanadoo et les root servers


 
rah dig ! je retrouvais plus le nom de cette maudite commande ... c'est quand même un peu plus puissant que host ... du moins quand on passe pas de param supplémentaire
 
pour le premier paragraphe : tu es consciens que je ne te parle pas de mémoire cache ? [:totoz]
 
deuxieme paragraphe : bah là j'en sais vraiment rien, je vais essayé de retrouver un exemple


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°326845
BMOTheKill​er
Posté le 18-09-2003 à 04:04:30  profilanswer
 

udok a écrit :


 
pour le premier paragraphe : tu es consciens que je ne te parle pas de mémoire cache ? [:totoz]


 
j'ai l'impression que l'on ne s'est pas compris :D  
 
enfin moi je ne parlais pas de mémoire cache système, mais de cache DNS conservé en mémoire jusqu'à l'insertion dans un cache en "dur" qui lui est plus tard nettoyé selon la validité des domaines
 
edit : eaurtaugrafe à 4h30 c'est plus trop ça :o


Message édité par BMOTheKiller le 18-09-2003 à 04:05:16
n°326846
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 04:07:54  profilanswer
 

BMOTheKiller a écrit :


 
j'ai l'impression que l'on ne s'est pas compris :D  
 
enfin moi je ne parlais pas de mémoire cache système, mais de cache DNS conservé en mémoire jusqu'à l'insertion dans un cache en "dur" qui lui est plus tard nettoyé selon la validité des domaines
 
edit : eaurtaugrafe à 4h30 c'est plus trop ça :o  


 
ouai on est d'accord
enfin bon, vu que je sais pas exactement comment c'est géré (je connais les grandes lignes mais apres je connais pas dans le détail), j'ai pas trop envi de gratter ça à cette heure ci
 
d'ailleurs j'ai pas trouvé d'host à me refaire le coup donc ça doit être régler


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°326863
- Fred -
007 Agent
Posté le 18-09-2003 à 08:20:25  profilanswer
 

BMOTheKiller a écrit :


depuis j'ai pas eu un seul NOERROR malgré ma redirection sur les dns wanadoo et les root servers


Euh ... pkoi tu redirige sur les serveurs DNS Wanadoo ET les root servers ? Si je n'ai pas de serveur DNS, est-ce qu'il existe un DNS public qui évite la redirection Verisign ?
 
Sinon, je ne sais pas si vous l'avez vu, mais cette redirection DNS n'est pas mentionnée dans les news Verisign :
http://www.verisign.com/corporate/ [...] ?sl=060801
http://www.verisign.com/nds/naming/


Message édité par - Fred - le 18-09-2003 à 08:24:30
n°326864
kadreg
profil: Utilisateur
Posté le 18-09-2003 à 08:27:55  profilanswer
 

- Fred - a écrit :


Euh ... pkoi tu redirige sur les serveurs DNS Wanadoo ET les root servers ?  


 
Parceque les IP des services wanadoo changent selon si on utilise leur DNS interne ou si on résoud par l'extérieur. Si tu ne résouds que pour les root serveurs, tu n'as pas accès à certaines parties du site concernant la facturation ou la gestion de ton compte.


---------------
brisez les rêves des gens, il en restera toujours quelque chose...  -- laissez moi troller sur discu !
n°326984
BMOTheKill​er
Posté le 18-09-2003 à 15:31:57  profilanswer
 

kadreg a écrit :


 
Parceque les IP des services wanadoo changent selon si on utilise leur DNS interne ou si on résoud par l'extérieur. Si tu ne résouds que pour les root serveurs, tu n'as pas accès à certaines parties du site concernant la facturation ou la gestion de ton compte.


 
ouai tout à fait, malgré mes redirections sur leurs NS je n'ai d'ailleurs pas accès aux parties "mon compte", il faut que la résolution soit directement effectuée par un serveur de wanadoo dans le domaine wanadoo.fr, vu que mes DNS primaire et secondaire (2 réseaux distincts) sont ceux de mon serveur DNS, ben ça passe pas....
 
- Fred - : sinon je redirige d'abord sur les NS wanadoo, puis sur les NS root servers, pourquoi ? j'utilise en priorité les 6 NS wanadoo pour éviter d'aller interroger les root servers pour rien, ensuite si les 6 NS wanadoo sont en rade, ça attaque directement la résolution sur un root server, donc jamais de panne DNS comme ça....

mood
Publicité
Posté le 18-09-2003 à 15:31:57  profilanswer
 

n°326993
BMOTheKill​er
Posté le 18-09-2003 à 15:56:04  profilanswer
 
n°327001
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 16:12:15  profilanswer
 

BMOTheKiller a écrit :


 
ouai tout à fait, malgré mes redirections sur leurs NS je n'ai d'ailleurs pas accès aux parties "mon compte", il faut que la résolution soit directement effectuée par un serveur de wanadoo dans le domaine wanadoo.fr, vu que mes DNS primaire et secondaire (2 réseaux distincts) sont ceux de mon serveur DNS, ben ça passe pas....
 
- Fred - : sinon je redirige d'abord sur les NS wanadoo, puis sur les NS root servers, pourquoi ? j'utilise en priorité les 6 NS wanadoo pour éviter d'aller interroger les root servers pour rien, ensuite si les 6 NS wanadoo sont en rade, ça attaque directement la résolution sur un root server, donc jamais de panne DNS comme ça....


 
c'est bien ça :jap:
moi j'utilise 2 ns wanadoo,  2 ns free, puis les root  :)


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327004
zetoubu_
Posté le 18-09-2003 à 16:14:38  profilanswer
 

edit: j'ai trouve, merci ;)


Message édité par zetoubu_ le 18-09-2003 à 16:27:08
n°327011
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 16:27:06  profilanswer
 

zetoubu_ a écrit :

euh j'ai passe le patch mais fo modifier la zone root  apres ?


 
faut rajouter ça dans named.conf :

zone "com" { type delegation-only; };
zone "net" { type delegation-only; };


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327012
udok
La racaille des barbus ©clémen
Posté le 18-09-2003 à 16:27:25  profilanswer
 
n°327014
zetoubu_
Posté le 18-09-2003 à 16:28:33  profilanswer
 

desole mais j'avais pas penser a la mailing list et puis d'uncoup ca m'est revenu ;) :)

n°327373
freds45
Posté le 19-09-2003 à 12:02:57  profilanswer
 
n°327382
mirtouf
Light is right !
Posté le 19-09-2003 à 12:19:46  profilanswer
 

A quand même : 100 milllions de $...
 
Ils n'y vont pas avec le dos de la cuiller... [:ddr555]

n°327383
freds45
Posté le 19-09-2003 à 12:20:22  profilanswer
 

mirtouf a écrit :

A quand même : 100 milllions de $...
 
Ils n'y vont pas avec le dos de la cuiller... [:ddr555]  


 
en dessous, ça fait ptit joueur :o


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
n°327386
zeb_
Posté le 19-09-2003 à 12:40:55  profilanswer
 

mirtouf a écrit :

A quand même : 100 milllions de $...
 
Ils n'y vont pas avec le dos de la cuiller... [:ddr555]  


 
Tu demandes toujours beaucoup plus que ce que tu comptes obtenir.

n°327395
udok
La racaille des barbus ©clémen
Posté le 19-09-2003 à 13:43:04  profilanswer
 

ils vont payer un $ symbolique !
c'est le fleuront des us, ils n'y toucheront pas  :sarcastic:


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327408
- Fred -
007 Agent
Posté le 19-09-2003 à 14:00:45  profilanswer
 

udok a écrit :

ils vont payer un $ symbolique !
c'est le fleuront des us, ils n'y toucheront pas  :sarcastic:  


M'en fous qu'ils payent ou pas, quoique ca puisse servir d'exemple, l'important est qu'ils arrêtent de récupérer toutes les requêtes DNS non valides ...
 
Morceaux choisis de l'article :

Citation :

  • SiteFinder a provoqué la grogne de nombreux internautes, qui estiment que VeriSign a outrepassé ses droits. De son côté, l'entreprise estime que SiteFinder est pratique pour les internautes :sleep:
  • L'ICANN DOIT PRENDRE POSITION
  • Le nouveau service aide les internautes dans leur recherche en leur évitant les "erreurs 404", qu'il a qualifiées de "culs-de-sac" du web [...] "Vingt millions de fois par jour sur notre réseau, des personnes se trompent dans l'orthographe des noms de domaine et ne trouvent pas ce qu'ils cherchent", a-t-il ajouté. "La navigation sur internet s'améliore grâce à des services comme SiteFinder" :lol:



Message édité par - Fred - le 19-09-2003 à 14:05:08

---------------
"You know the name, You know the number..."
n°327411
udok
La racaille des barbus ©clémen
Posté le 19-09-2003 à 14:03:20  profilanswer
 

- Fred - a écrit :


M'en fous qu'ils payent ou pas, quoique ca puisse servir d'exemple, l'important est qu'ils arrêtent de récupérer toutes les requêtes DNS non valides ...


 
qu'estce qui va les empecher de recommencer leur connerie si ils sont toujours protéger ??
ils n'en sont pas à leur premier méfait  :pfff:


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327414
- Fred -
007 Agent
Posté le 19-09-2003 à 14:08:15  profilanswer
 

udok a écrit :

qu'estce qui va les empecher de recommencer leur connerie si ils sont toujours protéger ??
ils n'en sont pas à leur premier méfait :pfff:


Qu'ils commencent par désactiver leur redirection pourrie, de toute façon Verisign a fait une très mauvaise opération médiatique et va perdre beaucoup de son image dans l'affaire. L'ICANN devrait à mon avis reprendre les droits qui lui reviennent ...


---------------
"You know the name, You know the number..."
n°327420
udok
La racaille des barbus ©clémen
Posté le 19-09-2003 à 14:20:06  profilanswer
 

- Fred - a écrit :


Qu'ils commencent par désactiver leur redirection pourrie, de toute façon Verisign a fait une très mauvaise opération médiatique et va perdre beaucoup de son image dans l'affaire. L'ICANN devrait à mon avis reprendre les droits qui lui reviennent ...


 
ils s'en foutent de leur image, ils veulent s'attirer des partenaires commerciaux, pas des copains  :sarcastic:


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327705
- Fred -
007 Agent
Posté le 20-09-2003 à 11:36:47  profilanswer
 

udok a écrit :


ils s'en foutent de leur image, ils veulent s'attirer des partenaires commerciaux, pas des copains  :sarcastic:


Pour une boîte qui est censée attirer la confiance si, justement ;)


---------------
"You know the name, You know the number..."
n°327770
FlamM
comme tarte flambée bien sûr !
Posté le 20-09-2003 à 14:33:59  profilanswer
 

En attendant que les FAI et leurs serveurs dns bloquent le truc de verisign, il y a toujours moyen d'éviter d'envoyer des infos à cette satanée boîte en droppant tous les paquets qui lui sont destinés et qui en proviennent comme ça il ne collecterons pas d'infos sur nous.
 
pour ceux qui utilisent iptables ça devrait donner des règles supplémentaires dans ce style :
 
iptables -A OUTPUT -d 64.94.110.11 -j DROP
iptables -A OUTPUT -s 64.94.110.11 -j DROP
 
et pour ceux qui font du nat faut aussi rajouter la même chose dans la chaine FORWARD (ou celles qui en dépendent) il suffit donc de changer OUTPUT dans les 2 commandes précédentes par le nom de la chaine en question
 
 
 
edit : les commandes à copier/coller pour les feignants  ;)


Message édité par FlamM le 20-09-2003 à 15:11:52

---------------
* La vitesse de la lumière étant supérieure à celle du son, certaines personnes paraissent brillantes jusqu'à ce qu'elles ouvrent leur gueule. *
n°327778
udok
La racaille des barbus ©clémen
Posté le 20-09-2003 à 14:56:39  profilanswer
 

FlamM a écrit :

En attendant que les FAI et leurs serveurs dns bloquent le truc de verisign, il y a toujours moyen d'éviter d'envoyer des infos à cette satanée boîte en droppant tous les paquets qui lui sont destinés comme ça il ne collecterons pas d'infos sur nous.
 
pour ceux qui utilisent iptables ça devrait donner une règle supplémentaire dans ce style :
 
iptables -A OUTPUT -d 64.94.110.11 -j DROP
 
et pour ceux qui font du nat faut aussi rajouter une ligne dans le même genre dans la chaine FORWARD (ou celles qui en dépendent)


 
[:ddr555]
 
un peu déjà dit mais c'est pas grave  :whistle:  
la solution du serveur dns patché est encore celle que je préfère (y-a quand même peut d'inconvénient)
mais tout le monde n'a pas accès à une telle solution, j'en conviens [:spamafote]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°327781
FlamM
comme tarte flambée bien sûr !
Posté le 20-09-2003 à 15:06:15  profilanswer
 

oops j'avais zappé les messages suivant :
 
http://forum.hardware.fr/forum2.ph [...] t=#t325672
http://forum.hardware.fr/forum2.ph [...] t=#t325695
 
c'est vrai que ça avait déjà été dit.
 
mais mon post à l'avantage de donner la ligne que les feignants vont pouvoir copier/coller  :whistle:


---------------
* La vitesse de la lumière étant supérieure à celle du son, certaines personnes paraissent brillantes jusqu'à ce qu'elles ouvrent leur gueule. *
n°334632
kadreg
profil: Utilisateur
Posté le 05-10-2003 à 10:42:18  profilanswer
 


 

C:\>ping gshjkdshogjsdiojgio.com
Hôte inconnu gshjkdshogjsdiojgio.com.
 
C:\>


 
[:youpi]


---------------
brisez les rêves des gens, il en restera toujours quelque chose...  -- laissez moi troller sur discu !
n°334633
udok
La racaille des barbus ©clémen
Posté le 05-10-2003 à 10:43:11  profilanswer
 

il leur en a fallu du temps pour arreter leur truc ... leur annonce date d'avant hier :sarcastic:

n°334643
farib
Posté le 05-10-2003 à 11:04:50  profilanswer
 

kadreg a écrit :


 

C:\>ping gshjkdshogjsdiojgio.com
Hôte inconnu gshjkdshogjsdiojgio.com.
 
C:\>


 
[:youpi]


fake  :o


---------------
Bitcoin, Magical Thinking, and Political Ideology
n°334799
[Albator]
MDK un jour, MDK toujours !
Posté le 05-10-2003 à 13:02:12  profilanswer
 

farib a écrit :


fake  :o  


 
Ouais, un prompt aussi moche, ça peut pas exister :o

n°334859
246tNt
Resistance is futile
Posté le 05-10-2003 à 14:33:14  profilanswer
 

tnt@246tNt-main tnt $ ping www.kfldsjlkfjsdkl.com
ping: unknown host www.kfldsjlkfjsdkl.com

n°334860
246tNt
Resistance is futile
Posté le 05-10-2003 à 14:33:39  profilanswer
 

Mais c p/e mon FAI qui a patché ses DNS ...

n°334881
freds45
Posté le 05-10-2003 à 15:02:44  profilanswer
 

246tnt> bah c'est correct, non ? [:wam]
 


fred@atlantis:~$ host verisigncapuduku.com
Host verisigncapuduku.com not found: 3(NXDOMAIN)
fred@atlantis:~$


 :)


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
n°334933
246tNt
Resistance is futile
Posté le 05-10-2003 à 15:43:22  profilanswer
 

ben oui c cool ;)

n°334954
ipnoz
Les militaires sociopathes
Posté le 05-10-2003 à 15:59:36  profilanswer
 

apparement , c'est bon , j'utilise un serveur dns perso. et j'ai un
unknown host dfdsfdsfds.com
 
edit : un serveur dns non patché ;)


Message édité par ipnoz le 05-10-2003 à 16:00:27
n°335037
Jak
Back to Slack !
Posté le 05-10-2003 à 18:35:06  profilanswer
 

Plop ?

n°335039
DaPlopBot
Posté le 05-10-2003 à 18:36:03  profilanswer
 


 
plop !

n°335080
nikosaka
Posté le 05-10-2003 à 20:26:44  profilanswer
 

ipnoz a écrit :

apparement , c'est bon , j'utilise un serveur dns perso. et j'ai un
unknown host dfdsfdsfds.com
 
edit : un serveur dns non patché ;)


oui c bon .
ils ont enfin dégagé cette p***** de redirection chez verisign  :D

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5

Aller à :
Ajouter une réponse
 

Sujets relatifs
[Debian] gros newbie : prob de modemReaction de ma debian suite a un changement de processeur ?
[duréé de vie des query DNS] ?DNS et réseau local
Probleme avec mon DNS ???Bind sous FreeBSD -> configuration DNS
Quelles compétences sont recherchées aujourd'hui dans l'admin réseau ?c koi cette reponse du DNS ???
erreur DNS client 192.168.3.11#34345: query 'chmanosque.fr/IN' denied:[resolu] gros probleme samba
Plus de sujets relatifs à : Gros changement aujourd'hui dans les DNS !


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)