mettere in sicurezza il server dns e access-list

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

Rispondi
fulviobz
Cisco fan
Messaggi: 30
Iscritto il: sab 25 feb , 2012 4:14 pm

Salve,

ho configurato il mio router per fare da server dns (forwarder) alla lan;
per fare in modo che le query vadano a destinazione ho dovuto
dare accesso a internet: i dns che uso per il forward sono quelli che
mi passa l'ISP quindi ogni tanto cambiano e come ACL ho messo
"access-list 101 permit udp any eq domain any".
Purtoppo ho visto che con questa regola si riesce ad accedere
anche dall'esterno al dns del router sempicemente usando come source port
per la connessione la 53.
Esiste un metodo migliore per proteggere il server dns dall'esterno
ed evitare che chiunque mi possa fare query?

qui sotto riportato la mia configurazione attuale

Codice: Seleziona tutto

....
ip dns server
....
interface Dialer0
ip access-group 101 in
.....
access-list 101 permit udp any eq domain any
access-list 101 deny   ip any any
----
fulviobz
Cisco fan
Messaggi: 30
Iscritto il: sab 25 feb , 2012 4:14 pm

ok, risolto..

Codice: Seleziona tutto

access-list 101 permit udp any eq domain any gt 1023
Rispondi