Bilinmeyen bir programdan gelen Toplu DNS İstekleri. Nasıl belirlenir?
Bir PiHole dns sunucusu çalıştırıyorum, Ubuntu Sunucumdan mariadb etki alanı için toplu dns istekleri görüyorum. Günde yaklaşık 50.000, her 10 saniyede 3 A ve 3 AAAA. Onları gönderen programı tanımlamanın bir yolunu bulamıyorum. Girişi el ile / etc / hosts içinde var olmayan bir ip olarak ayarlamayı denedim ve bu istekleri bir süre durdurdu ama sonra geri geldiler ve hangi programın onları gönderdiğini tanımlamanın hala bir yolu yoktu. Bunu yapan programı tanımlamanın bir yolunu arıyorum. Yapılandırmaları kontrol ettim ve aklıma gelen hemen hemen her programı geçici olarak durdurdum ve talepler devam etti.
GÜNCELLEME: Bu dns istekleri, pihole'imdeki dns sorgu günlüğümde görünüyor ve ara sıra aşırı yükleniyor. Bu yüzden delikle ilgili olduğunu düşündüm, kutup farklı bir makinede çalışıyor ve bu makine "systemd-resolved stub resolver" dışında dns ile ilgili hiçbir şey çalıştırmıyor. Mariadb, kitap yığını için bir docker konteynerinde sunucu üzerinde çalışıyor (Ayrıca dockerize), mysql birkaç wordpress sitesi için sunucuda çalışıyor (docker'da değil) ancak bu hizmetlerin hiçbirinde, "mariadb" alanı. WordPress sitelerinde gerektiği gibi PHP7.4.9 kurulur.
Yanıtlar
DNS sunucunuzda, gerçek trafiği görmek ve istekleri aldığınız kaynak IP'leri tanımlamak için root
kullanabileceğiniz gibi tcpdump
. Gibi bir şey:
tcpdump -vvnn tcp port 53 or udp port 53
çok fazla çıktı göstermelidir, böylece bu çıktıyı bir dosyaya kaydedebilir ve kaynak IP'leri tanıyamazsanız bir kısmını buraya ekleyebilirsiniz ..