Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - DNS протоколирование определённых доменов

Ответить
Настройки темы
2008 R2 - DNS протоколирование определённых доменов

ИО Капитана Очевидности


Contributor


Сообщения: 5383
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Вопрос: как на сервере настроить протоколирование запросов к определённым доменам? Нужно найти, какие компьютеры пытаются ресолвить определённые сетевые имена

Пытался в параметрах службы DNS включить запись в файл всех запросов - очень быстро получается огромное файло, которое служба периодически обрезает.
А мне не нужно протоколировать всё - мне нужно только записать куда-нибудь запросы на определённые имена и домены (кто когда обращался по этим адресам)

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 11:55, 31-07-2023

 

Аватара для NickM

Ветеран


Contributor


Сообщения: 4242
Благодарности: 995

Профиль | Отправить PM | Цитировать


Аудит DNS запросов клиентов в Windows Server, логи DNS

Оно?
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:48, 31-07-2023 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


ИО Капитана Очевидности


Contributor


Сообщения: 5383
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата NickM:
Аудит DNS запросов клиентов в Windows Server, логи DNS »
Пытался в параметрах службы DNS включить запись в файл всех запросов - очень быстро получается огромное файло, которое служба периодически обрезает.
Как логировать запросы ТОЛЬКО на определённые имена или домены?

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:19, 01-08-2023 | #3


Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Как логировать запросы ТОЛЬКО на определённые имена или домены? »
По моему вы пытаетесь приспособить то что не предназначено под Вашу задачу. Которая до сих пор загадка для всех, возможно даже и для Вас тоже.
Собирать DNS запросы к сайтам нужно на прокси сервере, у него как раз есть все возможности по этому поводу.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 20:11, 01-08-2023 | #4


ИО Капитана Очевидности


Contributor


Сообщения: 5383
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Где-то в сети сидит троян, который пытается лезть на нехорошие сайты. DNS провайдера фиксирует запросы из нашей сети к этим сайтам, глушит их и присылает уведомление, а мне надо знать, какой именно компьютер их отправляет.

Прокси сервер в локальной сети не настраивал. Да и не факт, что он запишет обращение к нехорошему сайту, если нет ответа на запрос DNS.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:44, 02-08-2023 | #5


Аватара для NickM

Ветеран


Contributor


Сообщения: 4242
Благодарности: 995

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Прокси сервер в локальной сети не настраивал. Да и не факт, что он запишет обращение к нехорошему сайту, если нет ответа на запрос DNS. »
А может и запишет.

В Своей практике, когда поднимал первый прокси в сети, именно таки образом и ловил зловреда, который не обнаруживал NOD32 (если смогу поднять архив тех лет, процитирою обращение).

Отправлено: 02:33, 02-08-2023 | #6


Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Где-то в сети сидит троян, который пытается лезть на нехорошие сайты. DNS провайдера фиксирует запросы из нашей сети к этим сайтам, глушит их и присылает уведомление, а мне надо знать, какой именно компьютер их отправляет. »
Проще простого. Адрес сайта на который лезет Вам известен, следовательно прописать в локальном DNS с перенаправлением на любой внутренний IP адрес, а на этом внутреннем IP поставить ловушку которая и будет записывать IP обращающегося. Если ловушку Вам стоить не по феншую, то банально TCPView Вам в руки и в перёд в режиме реального времени отслеживайте.

Цитата El Scorpio:
Да и не факт, что он запишет обращение к нехорошему сайту, если нет ответа на запрос DNS. »
Запишет, можете не сомневаться.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 19:40, 02-08-2023 | #7


Аватара для NickM

Ветеран


Contributor


Сообщения: 4242
Благодарности: 995

Профиль | Отправить PM | Цитировать


Цитата NickM:
В Своей практике, когда поднимал первый прокси в сети, именно таки образом и ловил зловреда, который не обнаруживал NOD32 (если смогу поднять архив тех лет, процитирую обращение). »
Если не накажут за офф-топ, то вот, откопал:
Скрытый текст


Нынче этот зловред "KLAB" детектится как "Trojan.Win32.Patched.au" и лечится, но возможно не совсем корректно, т.к. повторная проверка этих файлов показывает такую картину:

Скрытый текст

Отправлено: 13:58, 04-08-2023 | #8


Аватара для DJ Mogarych

fascinating rhythm


Moderator


Сообщения: 6494
Благодарности: 1465

Профиль | Отправить PM | Цитировать


Натравить Zabbix или что-то аналогичное на логи DNS и настроить триггер.

-------
Powershell 7.x | Powershell 5.1 | ffmpeg (docs)


Отправлено: 09:31, 14-08-2023 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - DNS протоколирование определённых доменов

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Протоколирование работы АТС Panasonic El Scorpio Хочу все знать 1 03-08-2016 20:03
2008 R2 - [решено] Протоколирование выполнения ГП SANIOK_AV Windows Server 2008/2008 R2 4 03-04-2013 11:17
V. 2010 - [решено] Несколько обслуживаемых доменов, один IP. Как настраивать DNS? DJ Mogarych Microsoft Exchange Server 10 17-06-2012 09:41
FreeBSD - DNS: Одно адресное пространство в несколько доменов niklep Общий по FreeBSD 1 14-09-2009 14:44
Протоколирование загрузки AlexysKr Microsoft Windows 2000/XP 3 16-06-2006 00:51




 
Переход