Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   [решено] TMG и DNS, огромный трафик извне (http://forum.oszone.net/showthread.php?t=237067)

R3pl1CID 21-06-2012 12:09 1938080

TMG и DNS, огромный трафик извне
 
Вложений: 1
Дано:
Основой контроллер домена: PDC, вторичный котролер домена SDC, сервер exchange: Mail, сервер TMG (Win 2008 R2 Standart ).
DNS запросы, которые не может обработать PDC и SDC перенаправляются на DNS на TMG, с DNS TMG на DNS провайдера, также есть MX запись домена для доступа из все.
На TMG два физических порта WAN, LAN, смотрящие в интернет и в сеть.
пару месяцев назад была миграция с ISA 2006 на TMG, в остальном все работает(ло) не один год.

Проблема:
За последние 3 дня, DNS трафика 18 гигабайт.
C внешних IP идут запросы на внешний интерфейс, примерно с десятка адресов забивая практически полностью интернет канал + служба DNS хорошенько подгружает сервер.

Запрет DNS прослушивать внешний IP блокирует работу почты, и внешних сервисов служба DNS перестает поедать ресурсы сервера,
тоже самое происходит, если отключить правило позволяющие видеть DNS на из вне.

Вопрос:
Как закрыться от негодяев, не нарушив работу внешних сервисов?
Может я что упустил.. ?

ugara 21-06-2012 15:03 1938213

R3pl1CID, покажите скрин правил

exo 21-06-2012 15:12 1938222

Цитата:

Цитата R3pl1CID
перенаправляются на DNS на TMG »

зачем на ТМГ установлен ДНС ?

R3pl1CID 26-06-2012 07:25 1940552

Проблема решилась долгим разговором с провайдером и принятием мер по защите от DDOS.

Цитата:

зачем на ТМГ установлен ДНС ?
На нем прописаны зоны для работы с филиалами, он является промежуточным для разрешения внешних имен, через него идет публкация фтп сервера, через него работает сервер exchange.

И насколько мне известно не рекомендуется показывать основной сервер имен во внешнюю сеть.

exo 26-06-2012 13:00 1940712

Цитата:

Цитата R3pl1CID
На нем прописаны зоны для работы с филиалами »

если филиалы к вам подключаются, то я думаю, они делают это через VPN, а дальше могут использовать внутренний ДНС
(тот, который на контроллере домена, с настроенными перенаправления на ДНС провайдера).
если вы рабоете с филиалами, то кто мешает прописать эти зоны на внутреннем ДНС ?
Цитата:

Цитата R3pl1CID
он является промежуточным для разрешения внешних имен, »

с этим справиться и тот же внутренний ДНС на контроллере домена.
Цитата:

Цитата R3pl1CID
через него идет публкация фтп сервера »

публикация через ДНС ? я о таком не знаю. Расскажите поподробнее?
Цитата:

Цитата R3pl1CID
через него работает сервер exchange »

он так же может использовать ДНС на контроллере домена...
Цитата:

Цитата R3pl1CID
И насколько мне известно не рекомендуется показывать основной сервер имен во внешнюю сеть. »

тот который интегрирован с АД - да. Или у вас ДНС на TMG обслуживает зоны для ваших внешних веб-сайтов?

пока я вижу кучу ДНС, но не понимаю реального их обоснования...

Anton04 26-06-2012 13:13 1940724

Цитата:

Цитата R3pl1CID
И насколько мне известно не рекомендуется показывать основной сервер имен во внешнюю сеть. »

А никто Вам и не говорит о публикации вашего внутреннего DNS сервера. Речь идёт всего лишь о том, что DNS сервер на TMG является излишним звеном. ;)

R3pl1CID 28-06-2012 11:49 1941935

Структура, что как и куда смотрит работает(ла) достаточно долго, гороздо дольше чем работаю я в этой компании и большая часть моих колег.
Часть всего хозяйства приводится в божеский вид в процессе модернизации/доработки.

Цитата:

Цитата exo
публикация через ДНС ? я о таком не знаю. Расскажите поподробнее? »

ftp.имядомена.ru указывает на фтп внутри сети, который не имеет внешнего адресса.

Цитата:

Цитата exo
Или у вас ДНС на TMG обслуживает зоны для ваших внешних веб-сайтов? »

Да, корпаротивные сайты расположены на внешнем хостинге.

Цитата:

Цитата Anton04
А никто Вам и не говорит о публикации вашего внутреннего DNS сервера. Речь идёт всего лишь о том, что DNS сервер на TMG является излишним звеном. »

Я вам больше скажу, обратились мы в оустсорс компанию, мол помогите, они пришли, посмотрели и сразу предложими DMZ c еще одним промежуточным DNS!

exo 28-06-2012 13:26 1942022

Цитата:

Цитата R3pl1CID
посмотрели и сразу предложими DMZ c еще одним промежуточным DNS! »

странно, что не предложили просто пробросить 53 порт к ДНС серверу.
Цитата:

Цитата R3pl1CID
ftp.имядомена.ru указывает на фтп внутри сети, который не имеет внешнего адресса. »

т.е. у внешних клиентов ваш ДНС прописан в свойствах сетевой карты?
Почему бы просто не опубликовать тот же ФТП через ТМГ ? через ваш внешний адрес....


Время: 17:07.

Время: 17:07.
© OSzone.net 2001-