Jump to content

Clients versuchen DNS per LLMNR Protokoll aufzulösen, komische Fehler im Security-Eventlog (ID 4776)


Direkt zur Lösung Gelöst von mcdaniels,

Empfohlene Beiträge

vor 8 Minuten schrieb NorbertFe:

Tjo.... mal synology anrufen ;)

oder die Syno gegen ein neues Modell tauschen (die ist uralt -- gehört eh weg)

 

btw. der Thread ist eh schon kilometerlang....

 

Habt ihr schon mal gesehen, dass ein PC via mdns versucht einen FQDN aufzulösen, wobei die Abfragen so aussehen im Wireshark. Es gibt mehrere Anfragen. Der gesamte FQDN wäre z.B. 

 

Srv-File.local

 

Die Anfragen sehen so aus, wobei es mehrere Anfragen hintereinander sind:

Erste Anfrage:

s.local

dann

sr.local

srv.local

srv-.local

srv-f.local

srv-fi.local

srv-fil.local

 

Die finale Abfrage mit dem "korrekten" DNS Namen erfolgt  dann nicht mehr.

 

Für mich sieht das so aus, als ob da jemand Namen ausprobiert. Allerdings gibts es immer nur die Query aber keinen Respond.... Netzwerkforensiker müsste man sein...

 

PS:  MDNS hab ich heute via GPO  / Registry abgedreht und muss auf den Restart der PC warten... (morgen)

 

bearbeitet von mcdaniels
Link zu diesem Kommentar
vor 34 Minuten schrieb mcdaniels:

Auf dem Ding läuft an sich (bis auf die nicht deinstallierbaren) Standardapps nur SMB bzgl. Shares und erwähntes \\HOME_DS sehe ich nirgends. Aber vielleicht komm ich da ja noch dahinter.

So hieß vermutlich die Syno des Entwicklers, der das SMB-Protokoll für die Syno-OS geschrieben hat.

Link zu diesem Kommentar
  • Beste Lösung

Guten Morgen,

 

um die Sache nun zu einem Abschluss zu bringen: Nach weiterer Recherche und Studium der Logdateien auf dem NAS, habe ich nun festgestellt, dass offenbar die an der Außenstelle tätige externe Firma mit einem Client, der nicht zu unserer Domäne gehört - mit Namen HOME_DS (oh Wunder!) - alle Sekunden mit fehlerhaften lokalen (NAS) Credentials auf das NAS zugreifen will. Ich nehme an, das NAS (Da Domainmember) leitet diese Anfrage dann an unseren DC weiter....

 

Das also löste das Problem aus.

 

Hab das NAS aus der Domain geworfen, bis die externe Firma das löst (jetzt ist Ruhe).

  • Like 1
  • Danke 1
Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...