Permintaan DNS Massal dari program yang tidak dikenal. Bagaimana cara mengidentifikasinya?

Aug 15 2020

Saya menjalankan server PiHole dns, saya terus melihat permintaan dns massal untuk domain mariadb dari Server Ubuntu saya. Sekitar 50.000 sehari, 3 A dan 3 AAAA setiap 10 detik. Saya tidak dapat menemukan cara untuk mengidentifikasi program yang mengirim mereka. Saya sudah mencoba mengatur entri secara manual ke ip yang tidak ada di / etc / hosts dan itu menghentikan permintaan untuk sementara waktu tetapi kemudian mereka kembali dan masih tidak ada cara untuk mengidentifikasi program apa yang mengirimnya. Mencari cara untuk mengidentifikasi program yang melakukan ini. Saya telah memeriksa konfigurasi dan menghentikan sementara hampir setiap program yang dapat saya pikirkan dan permintaan terus berlanjut.

UPDATE: Permintaan dns ini muncul di log kueri dns saya di pihole saya dan terkadang membebani itu. Inilah sebabnya saya pikir pihole relevan, pihole berjalan pada mesin yang berbeda, dan mesin ini tidak menjalankan apapun yang berhubungan dengan dns kecuali "pemecah stub yang diselesaikan systemd". Mariadb berjalan di server dalam kontainer buruh pelabuhan untuk tumpukan buku (Juga galangan kapal), mysql berjalan di server (bukan di buruh pelabuhan) untuk beberapa situs wordpress tetapi tidak ada konfigurasi di salah satu layanan ini yang seharusnya menyebabkan mereka mencari domain "mariadb". PHP7.4.9 diinstal sesuai kebutuhan untuk situs wordpress.

Jawaban

Ron Aug 16 2020 at 02:16

di server DNS Anda, seperti rootyang dapat Anda gunakan tcpdumpuntuk melihat lalu lintas yang sebenarnya, dan mengidentifikasi IP sumber tempat Anda menerima permintaan. Sesuatu seperti:

tcpdump -vvnn tcp port 53 or udp port 53

seharusnya menunjukkan banyak keluaran, sehingga Anda dapat menyimpan keluaran ini ke sebuah file, dan melampirkan sebagian darinya di sini, jika Anda tidak dapat mengenali IP sumber ..