トップページ⇒network
30コメント8KB

DNSの逆引きの疑問

■ このスレッドは過去ログ倉庫に格納されています
0001初心管理者NGNG
学校のDNSの管理をし始めたばかりの初心者です。
今は手順どおりに設定をおこなっているのですが、ふと
疑問が生じました。
DNSの順引きは名前解決のため必要なのはわかるのですが、
逆引きはなんのために設定するのでしょう?
事例を出して(こういうときのために逆引きは必要等々)
教えていただければ幸いです。
0002sNGNG
IPから名前ひきたくないですか?
0003anonymous@211.4.253.213NGNG
確かに、逆引きなくても別に困らないわな・・・
0004とりあえず、NGNG
サーバのログとかかね。なくてもいいけど。
0005Yo!太郎LOVENGNG
そのIPアドレスが不正に使用されたものでないことを
確認するためのひとつの手段です。
IPアドレスってのは、PCをもってきてハブにつないで
あとはPCでの設定さえやれば簡単に使えてしまいますよね?
それに対して、逆引き情報ってのは、
(ある程度まっとうな人間だと思われる)DNSの管理者でないと
設定できないため、
あるサーバにとっては自分とこにアクセスしてきた
IPアドレスの逆引きが成功すれば、そのIPアドレスは
少なくともまっとう「らしい」ことが分かるわけです。
逆に、逆引きができなければ
そのIPアドレスは不正に利用されているIPアドレス
「らしい」わけでして、
なんか悪さをするかもしれんのでサービス拒否しとこ、という
設定にしているanon-ftpやらsmtpやらnntpサーバも
あります。

な〜んてマジレスする俺もかなり暇人だな。。。
0006anonymousNGNG
別に逆引き出来なくても困らないよ。
5が言ってるようにサービス拒否するバカなサーバ
もあるけどそんなのまれだし、知ったかぶりユーザ
ーに「へたれ管理者」と言われる事もあるけど、聞
き流せばいい事。
0007なななしNGNG
事例なら、ここで無記名で書き込むときに、"anynomous@ホスト名" と
出るのは逆引きができているからですね。

逆引きできないと、3のようにホスト名のところがIPアドレス
そのままで出てきますね、ここでは。
0008名無しさんNGNG
>>6
おまえが、バカ決定。
0009anonymousNGNG
>8
20歳高卒ドキュソで無職デブに言われたくないよ。
0010名無しのななNGNG
>>9
関係ない話題なら下げろよ。
6もレベル低いけどさ。
0011名無しさんNGNG
手元にDNS&BINDがないのでアレなんですが、
AやCNAMEレコードで複数の名前が一つのIPアドレスをポイントする
設定の例はよく見かけますが、その場合に逆引き設定はどのように
書けばいいとか、指針はあるんですかね?
0012がむNGNG
>>11
Aレコードのどれか1つにするのでいいんじゃないかと思います。
0013anonymousNGNG
CNAMEやNonIPのバーチャルホストは逆引き出来ない。
0014電動ナナシNGNG
>>13
そして、それは SSL enable にできないことを意味する。
これが最大の制限じゃない?

逆引きレコードをきちんと定義するのは、hostmaster の礼儀の一つって
聞いたことがある。けど最近やってないところも多いみたいだね。

まあある程度なら whois や traceroute で身元を調べることもできるけど、
その手間を軽減するために(相手がそういう手間を踏まずに済むように)逆引きを
定義してくれる方がうれしいね。
0015匿名希望さんNGNG
うちは外から引けるDNSサーバには
サーバ以外のIPは逆引きの設定してないなぁ。
アホ社員がエロサイトにアクセスして、
ログ集計でうちのドメインが上位に食い込んでたり
すると恥ずかしいので。(笑)
0016名無しさんNGNG
>>11-14
そこんとこ、なんとかならんですかね。
逆引き定義するから。絶対するから。
ダメ?
0017anonymous@ICKca-0115p92.ppp.odn.ad.jpNGNG
5は本気でそんなこといってんのか?
0018電動ナナシNGNG
>>16
そのためには SSL の仕様自体を変えないとね。
クライアントは、まず DNS の逆引きを使って本当のホスト名を割り出して、
そのホスト名をキーにしてサーバーの公開鍵を取得するようになっているからね。
まずはその部分から変えていかないと。

そういえば、昨年の夏に ARIN が「IP アドレスが不足しているから、
名前ベースの仮想ホストを原則として使え」というアナウンスを出して
「SSL 使えないやんけ!ゴラァ!」って叩かれていたのを思い出した。
http://www.arin.net/announcements/policy_changes.html
0019電動ナナシNGNG
>>18
ああ勘違い。サーバー証明書に入っているホスト名と、逆引き名を比較するんだった。
恥ずかしい。
鬱出し脳。
00205NGNG
「本気」って? >>17
0021ななし殿NGNG
>>17
そうだね。

逆引きが可能なIPアドレスに偽装すれば、逆引き可能な不正なIPアドレスのできあがりだと思う。
そのアドレスが不正かどうかはIPアドレスの逆引きとはあまり関係ないかな。
0022SSLNGNG
はやくIPv4アドレスをみんなに配ってしまえば
さっさとみんなでIPv6へ移行できる

けちけちして同じアドレスで複数ドメインサーバを立てる人が悪い
0023名無しさんNGNG
ふつー逆引きしたあと、それを正引きしてあってるか確認するだろ?
sendmailだってやってることだぞ
0024ななしんNGNG
qpopperとかデフォだとセッション元を逆引きしたと思う。
逆引き設定してないとpopがとろくなるよ。
オフにすれば問題ないけどね。
0025名無しさんNGNG
ftp もね
0026djb信者NGNG
>>23
それは「普通」ではなく「パラノイド」だと教祖が言ってます。
0027名無しさん@1周年NGNG
26>>
だから普通じゃなくてふつーなのでは?(ワラ
0028名無しさん@お腹いっぱい。NGNG
>>24
いちいちウザいのでソース内のsyslog()関数な部分を削っちゃったよ。
0029名無しさん@そうだ吹田NOC破壊しようNGNG
>>28

削るならgethostbyaddr() 関係もじゃない?
0030anonymous@cj3079606-a.ntkyo1.kn.home.ne.jpNGNG
test
■ このスレッドは過去ログ倉庫に格納されています