08 março 2008

Problema do DNS resolvido

Tive que gambiarrar o maraDNS, colocando uma segunda entrada com um domínio interno, para que o Uíndous enxergasse as máquinas. Exemplificando, eu tinha:
(...)
labserv. FQDN4 10.0.0.1
(...)

Agora tive que fazer uma segunda entrada:
(...)
labserv. FQDN4 10.0.0.1
labserv.escola. FQDN4 10.0.0.1
(...)

E para todas as entradas internas do nosso DNS. Claro, tive que dizer ao Uíndous que temos um domínio, o .escola, para que ele conseguisse resolver os nomes. E mais uma imagem, mais uma correção... Ah, saco.

Marcadores: , , ,

03 março 2008

Mais uma prova irrefutável da porcaria que é o Uíndous

Configurei direitinho o novo DNS da escola (maraDNS), comentei inclusive no blog, num post passado. Tudo beleza, tinindo. Todos os testes funcionando, o nosso DNS resolve nomes localmente, e repassa ao OpenDNS o pedido para endereços externos.

Chego numa máquina Windows (que recebe o IP via DHCP, como todas as outras), abro o Firefox, coloco http://webserv, e entro na intranet da escola. Perfeito. Abro o Internet Explorer, coloco o mesmo endereço... E ele vai falar com o site da MSN? Não parei para investigar mais a fundo, mas mandei ping para máquinas só colocando o nome, e o Windows não consultou o DNS. Só o Firefox fez a consulta corretamente. Bem, pode haver algum problema aí, na configuração de rede do Windows... Mas como, se o endereço é dado via DHCP, e o DNS não mudou? O que fiz foi substituir um caching nameserver por um DNS na acepção da palavra, na mesma máquina onde estava antes. Nem o IP foi trocado. Logo, é coisa do Windows.

Mais uma para eu descobrir o que está acontecendo...

Marcadores: , , , , ,

01 março 2008

Algumas experiências em rede

  • Finalmente resolvi colocar um DNS rodando internamente na escola. Nada de ficar batendo IP para acessar a intranet. Depois de queimar a cabeça (e algumas horas) com o BIND, desisti dele e resolvi tentar o MaraDNS. Bem mais simples, roda direto numa chroot jail, e pesa pouco. Ainda dá para fazer a consulta nos sites do OpenDNS, logo a parte interna, ele faz. Na parte externa, o OpenDNS resolve a parada. Já tenho tudo funcionando em casa, e e em 2 servidores da escola. Assim que as atividades pararem lá por hoje, eu faço a migração, em 15 minutos altero tudo e testo. Beleza.
  • Aliás, o mais legal do OpenDNS é ver os relatórios da semana, e ver que vários sites que os alunos tentaram acessar, foram bloqueados por eles. Simples assim. E como o cache deles é imenso, a resolução de nomes é rápida. Chega dos DNS bichados das teles...
  • Ainda não sei quando, mas em breve irei recompilar o kernel do servidor, e adicionar o filtro na camada 7 no iptables, e assim finalmente expurgar o MSN de uma vez por todas dos nossos laboratórios. Tentei várias regras, com relativo sucesso. Mas agora vou apelar para a ignorância: cada pacote será devidamente aberto e investigado. Se no cabeçalho tiver um X-msn-messenger, vai pra vala.
  • Outra experiência que andei fazendo aqui em casa é o fail2ban, já que eu sofro perturbações (não é ataque) de uns idiotas com scripts de invasão, tentando descobrir um usuário SSH liberado na minha máquina. O Fail2ban simplesmente bloqueia o acesso dele à minha máquina depois de algumas tentativas de acesso, e passa a jogar os pacotes "no chão" assim que chegam. Vou por depois na escola, embora nunca tivemos maiores problemas com isso.
  • Ainda falta o Dansguardian (para uma filtragem decente da rede), balanceamento de carga (ainda preciso estudar melhor o HTB), entre outras coisas. Talvez ativar o ClamAV, mas tem que ver se não fica pesado demais.
Mas estamos melhorando a rede da escola aos poucos, para alegria nossa, e desespero de alguns (muitos) alunos.

Marcadores: , , , , ,