Jump to content

DNS: PTR-Clientregistrierungen und Server-Anfragen an potentiell unsicheres externes Ziel


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hello,

 

beim Troubleshooting von ausbleibenden Clientregistrierungen (Win10_22H2) am DNS-Server (Sever22_21H2) sind mir Einträge wie dieser aufgefallen:

 

Zitat

Fehler beim Registrieren der Zeigerressourceneinträge für den Netzwerkadapter
mit den folgenden Einstellungen:

 

          Adaptername: {604B5988-6C9A-4E7E-BCAB-xxxxxxxxxxxx}
           Hostname: CLIENT001
           Adapterspezifisches Domänensuffix: domain.local
           DNS-Serverliste:
                 192.168.1.2, 192.168.1.3
           Server, an den das Update gesendet wurde: 199.180.180.63:53
           IP-Adresse:
             172.16.0.100

 

 

Die Clients möchten sich nach extern registrieren. Zusätzlich ist in der (Hardware-) Firewall zu erkennen, dass auch meine DNS-Server Anfragen dorthin weiterleiten möchten. Alle außer den gewünschten Zielen werden ausgehend geblockt. In der Config des DNS-Servers (und auch bei DHCP) lässt sich nichts Ungewöhnliches erkennen. Malware-Scans alle clean.

 

Habt ihr vllt einen Tipp oder eine empfohlene Prüfreihenfolge für mich?

 

Danke euch und schöne Grüße

 

 Jack

 

 

Link zu diesem Kommentar

Moin,

 

ist der Domänenname evtl. ein "echter" Domänenname, der euch aber nicht gehört?

 

siehe hier - das ist ein anderes Phänomen, könnte aber evtl. damit zusammenhängen:

[Wenn (und warum) nslookup unerwartete Ergebnisse zeigt | faq-o-matic.net]
https://www.faq-o-matic.net/2014/02/12/wenn-und-warum-nslookup-unerwartete-ergebnisse-zeigt/

 

Gruß, Nils

 

Link zu diesem Kommentar

Moin,

 

danke für eure Antworten.

 

@Nobbyaushb ich bin heute nicht vor Ort, kann das aber in Kürze nachliefern.

@NilsK gute Idee, aber nein. Die Domäne hat einen "lokalen" Namen.

 

Ich habe die Befürchtung, dass sich da irgendetwas eingenistet bzw. Änderungen vorgenommen hat und wieder verschwunden ist. Wo sollte man mal etwas genauer hinschauen?

 

Schöne Grüße

 

 Jack

Link zu diesem Kommentar

Moin,

 

hast du mal die Event-ID dazu?

Und Norbert hatte um Informationen zu eurer IP-Konfig gebeten. Die könnten uns helfen, das Problem einzugrenzen.

 

EDIT: Die Adresse gehört zu ARIN, der US-amerikanischen Internet-Registry. Das spricht gegen einen Angriff.

Sind auf eurem DNS-Server die Root Hints aktiviert?

 

Gruß, Nils

 

bearbeitet von NilsK
Link zu diesem Kommentar

Moin,

 

in welchen Situationen treten denn die Meldungen auf? Ich habe das hier grad mal nachvollzogen und finde ähnliche Meldungen. Die treten z.B. dann auf, wenn der Client die Netzwerkverbindung zum internen DNS verloren hat, also etwa nach dem Trennen des VPN oder im Zug des Shutdown. Ich kann zwar jetzt nicht sagen, woher Windows dann die DNS-Serveradressen nimmt, aber es sieht mir eher "normal" und plausibel aus. Es könnte eine Art Fallback sein - der Client erreicht den vorgesehenen DNS-Server nicht und richtet seine Anfrage dann an andere, zu denen er schon mal verwiesen wurde. Windows macht sowas schon mal, vielleicht auch hier. Und dieser Server verweigert dann logischerweise das Update des Eintrags. (Nur spekuliert, ich habe das jetzt nicht näher recherchiert.)

 

Einen Angriff vermute ich dahinter jedenfalls nicht.

 

Gruß, Nils

 

 

 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...