Solicitudes de DNS masivas de un programa desconocido. ¿Cómo identificarme?
Ejecuto un servidor dns PiHole, sigo viendo solicitudes dns masivas para el dominio mariadb desde mi servidor Ubuntu. Aproximadamente 50.000 al día, 3 A y 3 AAAA cada 10 segundos. Parece que no puedo encontrar una manera de identificar el programa que los está enviando. Intenté configurar la entrada manualmente a una ip inexistente en / etc / hosts y eso detuvo las solicitudes por un tiempo, pero luego regresaron y todavía no había forma de identificar qué programa las estaba enviando. Buscando una forma de identificar el programa que hace esto. Revisé las configuraciones y detuve temporalmente casi todos los programas que se me ocurrieron y las solicitudes continuaron.
ACTUALIZACIÓN: Estas solicitudes de dns aparecen en mi registro de consultas de dns en mi pihole y ocasionalmente lo sobrecargan. Es por eso que pensé que pihole era relevante, pihole se está ejecutando en una máquina diferente y esta máquina no está ejecutando nada que ver con dns excepto el "solucionador de stub resuelto por systemd". Mariadb se está ejecutando en el servidor en un contenedor de docker para bookstack (también dockerized), mysql se está ejecutando en el servidor (no en docker) para varios sitios de wordpress pero no hay configuración en ninguno de estos servicios que debería hacer que busquen el dominio "mariadb". PHP7.4.9 se instala según sea necesario para los sitios de wordpress.
Respuestas
en su servidor DNS, como root
puede utilizar tcpdump
para ver el tráfico real e identificar las direcciones IP de origen desde las que recibe las solicitudes. Algo como:
tcpdump -vvnn tcp port 53 or udp port 53
debería mostrar una gran cantidad de salida, por lo que puede guardar esta salida en un archivo y adjuntar parte de ella aquí, si no puede reconocer las IP de origen.