Pagina 1 di 1

opendns ed iptables, dubbio atroce...

Inviato: mer 8 lug 2009, 1:07
da kens
Da qualche tempo uso opendns, senza grossi problemi -almeno in apparenza...- debbo dire.
Oggi, smanettando con la nuova macchina candidata a sostituire il mio glorioso Athlon 1400, ho dato un

Codice: Seleziona tutto

"iptables -L"
per controllare se lo scolastico firewall che mi sono organizzato funziona.
Mi ha risposto questo:

Codice: Seleziona tutto

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:48620 
ACCEPT     udp  --  anywhere             anywhere            udp dpt:48620 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:48621 
ACCEPT     udp  --  anywhere             anywhere            udp dpt:48621 
ACCEPT     all  --  hit-nxdomain.opendns.com  anywhere
ACCEPT     all  --  10.0.0.4             anywhere            
DROP       all  --  anywhere             anywhere            state INVALID,NEW 
DROP       all  --  anywhere             anywhere            state INVALID,NEW 
DROP       tcp  --  anywhere             anywhere            tcp flags:FIN,SYN,RST,ACK/SYN 
DROP       tcp  --  anywhere             anywhere            tcp flags:FIN,SYN,RST,ACK/SYN 

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:48620 
ACCEPT     udp  --  anywhere             anywhere            udp dpt:48620 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:48621 
ACCEPT     udp  --  anywhere             anywhere            udp dpt:48621 
ACCEPT     all  --  hit-nxdomain.opendns.com  anywhere
ACCEPT     all  --  10.0.0.4             anywhere            
DROP       all  --  anywhere             anywhere            state INVALID,NEW 
DROP       all  --  anywhere             anywhere            state INVALID,NEW 
DROP       tcp  --  anywhere             anywhere            tcp flags:FIN,SYN,RST,ACK/SYN 
DROP       tcp  --  anywhere             anywhere            tcp flags:FIN,SYN,RST,ACK/SYN 

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         
Ci sono delle righe che io non ho messo nelle regole, parrebbero insomma "infiltrate" in qualche modo da opendns.
Mi sono allarmato, ovviamente.

Qualcuno sa darmi una spiegazione?
Sarà meglio iniziare a considerare l'uso di DNS meno invasivi; se sì, quali?

Grazie infinite :)

Re: opendns ed iptables, dubbio atroce...

Inviato: mer 8 lug 2009, 13:19
da sardylan
Beh... Non credo che OpenDNS ti vada a modificare il firewall... A meno che tu non abbia fatto il tutto tramite qualche tool automatico...
Se puoi postaci l'output dei due comandi:

Codice: Seleziona tutto

# iptables -L -n -v
# iptables -t nat -L -n -v
Eventualmente posta anche il contenuto di /etc/rc.d/rc.firewall

Re: opendns ed iptables, dubbio atroce...

Inviato: ven 10 lug 2009, 17:39
da kens
Sapete cosa dico?
In ossequio al principio di precauzione :doubt: ho "piallato" tutto; ora uso "bind".
Consuma un po' ;) ma il mio Athlon dual core 6000 regge bene e, dalle prime impressioni, il tutto funziona più che dignitosamente :thumbright:
Suggerimenti?

Grazie comunque dell'attenzione, ovviamente!

--

Re: opendns ed iptables, dubbio atroce...

Inviato: sab 11 lug 2009, 9:53
da sardylan
Soluzione poco ortodossa.... Ma ha funzionato!!! :) \:D/ \:D/

Re: opendns ed iptables, dubbio atroce...

Inviato: sab 11 lug 2009, 15:37
da kens
Dimmi, sardylan, perché poco ortodossa?
Illuminami, se puoi/vuoi :?:

Re: opendns ed iptables, dubbio atroce...

Inviato: sab 11 lug 2009, 21:52
da navajo
oramai è quasi un anno che uso bind in locale.se vedi nel wiki cè una guida fatta da me e da conraid.
secondo me (e molti altri) è la soluzione migliore.

Re: opendns ed iptables, dubbio atroce...

Inviato: dom 12 lug 2009, 1:29
da Luci0
Ecco un mio post di qualche anno fà, era già qualche anno che avevo il mio DNS personale
viewtopic.php?f=3&t=7004&start=0&hilit=bind...
qui Conraid criticava la soluzione ma dopo il fattaccio di Pirate Bay insieme a navajo hanno scritto una buona guida nel wiki ...
viewtopic.php?f=3&t=21482&start=0&hilit=bind

Re: opendns ed iptables, dubbio atroce...

Inviato: dom 12 lug 2009, 10:46
da conraid
io sto usando dnsmasq, con bind (anche se devo dire che ho installato la 9.6.1) ho alcuni problemi di risoluzione (ff3.5 non mi carica tutta la pagina e akregator va in tilt), ma non ho ancora indagato se c'è qualche nuova opzione.

Tra l'altro, a meno di problemi di "censura" sono ancora convinto che il solo caching con richieste al dns del provider rimane la soluzione "migliore", se tutti utilizzassero i root server mi sa che avrebbero un carico enorme