Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - DNS лог

Ответить
Настройки темы
2012 R2 - DNS лог

Пользователь


Сообщения: 130
Благодарности: 0

Профиль | Отправить PM | Цитировать


Приветствую!
Включил ведение журналирования запросов к DNS-серверу, появилась такая проблема. Дело в том, что при загрузке веб-страниц в ее телеобычно включены активные элементы, рекламные баннеры, картинки, и видимо, из-за этого лог заполняется не только запрошенными пользователями в браузере адресами, но и посторонними обращениями. Так, например, пользователи в локальной сети набирают mail.ru, а в результате кроме него в логе я вижу bar.love.mail.ru.
В связи с тем, что задача поставлена руководством с определенными целями, не хотелось бы вводить его в заблуждение, что сотрудник якобы сидит на сайтах знакомств.
А можно ли как-то отсеять паразитные запросы, которые пользователь сам не выполнял? Просто исключить поддомены нельзя, а вдруг кто-то действительно посещает в рабочее время непрофильные сайты?

Советы вроде запрета доменных адресов на этапе прохождения шлюза и прокси не в этой теме.

Отправлено: 20:03, 08-11-2019

 

Аватара для Anton04

Ветеран


Сообщения: 2066
Благодарности: 389

Профиль | Отправить PM | Цитировать


Той Серью,

Первое что странно, вы пытаетесь составить карту посещённых ресурсов пользователем посредством сбора статистики запроса DNS имени. Это как минимум не верно.
Для таких целей существуют различные программы которые интегрируются (или просто умеют работать с их логами) в сервер шлюза или прокси сервер.
Считаю что Вам следует смотреть именно в ту сторону.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:45, 08-11-2019 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 130
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я с самого начала попросил этот вариант сейчас не рассматривать.
А как вы думаете, будет ли различаться, скажем, лог squid+ipcad от лога обращений к DNS-серверу? Ведь "наружу" идут те же запросы, и они так же фиксируются прокси, разве нет? Завтра, кстати, гляну,у меня есть такой лог от pfsense.

В роутерах, да, иногда, реализуют такие механизмы, особенно в софтовых, но, к примеру, встроенный механизм mikrotik "ловит" только http , мне пока неясно, почему.

Последний раз редактировалось Той Серью, 08-11-2019 в 22:24.


Отправлено: 22:19, 08-11-2019 | #3


Ветеран


Сообщения: 27449
Благодарности: 8086

Профиль | Отправить PM | Цитировать


Цитата Той Серью:
В связи с тем, что задача поставлена руководством с определенными целями, не хотелось бы вводить его в заблуждение, что сотрудник якобы сидит на сайтах знакомств. »
Ну, то, что сотрудники не умеют пользоваться почтовыми программами — это точно .

Отправлено: 22:25, 08-11-2019 | #4


Пользователь


Сообщения: 130
Благодарности: 0

Профиль | Отправить PM | Цитировать


Немного должен пояснить, почему я сейчас не рассматриваю прокси. У нас free pfsense на фряхе, но в последних версиях , как в нашей, простой squid, и его статистика общая, там нет статистики по хостам, ее просто вырезали, нет также в интерфейсе доступных пакетов и ipcad, его пришлось ставить в консоли. Автоматически ничего не ставится, только руками. Лезть в конфиги ipcad пока не рискую, ведь что не так, предприятие останется на определенный срок без интернета, а филиалы без vpn. Вот и рассматриваю разные альтернативы. Вроде получилось, но...не совсем то, что хотелось бы.

Что касается почтовых клиентов, то у нас сервер на зимбре, а там клиент убогий, и не умеет импортировать контакты и прочие хорошие вещи. Но дело даже не в мэйле, любой "приличный" сайт грузит много чего с контентом. Более того, странно, активность обращений сохраняется при запущенных браузерах даже когда сотрудник отсутствует.

Последний раз редактировалось Той Серью, 08-11-2019 в 22:45.


Отправлено: 22:39, 08-11-2019 | #5


Ветеран


Сообщения: 27449
Благодарности: 8086

Профиль | Отправить PM | Цитировать


Цитата Той Серью:
Но дело даже не в мэйле, любой "приличный" сайт грузит много чего с контентом. »
Вот потому — нужны почтовые программы, а не web-интерфейс почтового сайта.

Цитата Той Серью:
Более того, странно, активность обращений сохраняется при запущенных браузерах даже когда сотрудник отсутствует. »
Как раз в этом нет ничего странного.

Отправлено: 23:22, 08-11-2019 | #6


Старожил


Сообщения: 427
Благодарности: 72

Профиль | Отправить PM | Цитировать


Цитата Той Серью:
У нас free pfsense на фряхе, но в последних версиях , как в нашей, простой squid, и его статистика общая, там нет статистики по хостам, ее просто вырезали, »
сделайте себе ipcad + LightSquid, статей на эту тему полно в инете
и да, настраивается это только через консоль

Отправлено: 01:39, 09-11-2019 | #7


Пользователь


Сообщения: 130
Благодарности: 0

Профиль | Отправить PM | Цитировать


Посмотрел сейчас лог squid-а , пока не обнадеживает, там такие же адреса встречаются
Цитата:
1554154304.454 5058 192.168.0.68 TCP_TUNNEL/200 3880 CONNECT bar.love.mail.ru:443 - ORIGINAL_DST/193.0.170.54
Самое надежное (кроме применения режима инкогнито), это ставить агентов на хостах, которые будут передавать историю браузеров. Кто-нибудь применял такое?

Последний раз редактировалось Той Серью, 09-11-2019 в 10:50.


Отправлено: 10:21, 09-11-2019 | #8


Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Цитата Той Серью:
Самое надежное (кроме применения режима инкогнито), это ставить агентов на хостах, которые будут передавать историю браузеров. Кто-нибудь применял такое? »
Откуда идея, что это самое надёжное, если вы не знаете никого, кто бы это применял? ;-)

самое надёжное достоверное - это proxy c подменой сертификата. Но с точки зрения обеспечения безопасности - это полный ахтунг по целому ряду причин.

Цитата Той Серью:
Немного должен пояснить, почему я сейчас не рассматриваю прокси. У нас free pfsense на фряхе, но в последних версиях , как в нашей, простой squid »
Proxy-сервер - это вполне самостоятельная сущность, его совершенно необязательно ставить на пограничном маршрутизаторе, скорее наоборот: эта возможность - исключение привнесённое подобными готовыми "комбайнами".

Отправлено: 14:31, 09-11-2019 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - DNS лог

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Настройка DNS на вышесоящий DNS tko_O Windows Server 2008/2008 R2 3 24-09-2019 14:07
2012 R2 - Неполадки в службе DNS - dns request timed out __sa__nya Windows Server 2012/2012 R2 2 14-07-2015 09:02
DNS/DHCP - [решено] Как DNS-клиент решает какой DNS-сервер использовать? kubinec12 Сетевые технологии 3 16-04-2014 20:44
2008 R2 - [решено] Локальный DNS и DNS для интернета hozman Windows Server 2008/2008 R2 6 10-03-2014 01:51
2008 R2 - AD dns win2003 vs dns win2008 r2 stackspb Windows Server 2008/2008 R2 8 01-09-2011 15:15




 
Переход