<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Не проходит AXFR DNS зоны через IOS NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html</link>
    <description>Всем привет.&lt;br&gt;&lt;br&gt;Трансфер DNS зоны из-за NAT отваливается по тамауту.&lt;br&gt;Экспериментально выяснил что если зона совсем маленькая&lt;br&gt;(из вывода dig ;; XFR size: 23 records (messages 1, bytes 542))&lt;br&gt;то трансфер проходит. Если &quot;bytes &amp;gt; приблизительно 2500&quot;, то не проходит.&lt;br&gt;Пока подозрение именно на NAT (на inside интерфейсе есть еще inspect),&lt;br&gt;но куда конкретно копать что-то не соображу.&lt;br&gt;&lt;br&gt;Трансфер делаю так&lt;br&gt;dig &#064;server axfr zone.test.com&lt;br&gt;</description>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#16</link>
    <pubDate>Tue, 31 Jul 2012 09:05:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; зона &quot;укладывает&quot; с881 и dig не дожидается ответа. Сейчас попытаюсь проверить.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Мда... Непонятно.... Во время трансфера sh proc cpu  не показывает никакой &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; загружености проца.&lt;br&gt;&amp;gt;&amp;gt; на здоровье.&lt;br&gt;&amp;gt;&amp;gt; честно говоря тоже непонятно... тогда я решил проблему поменяв порт 53 на &lt;br&gt;&amp;gt;&amp;gt; 9053 в nat и bind для трансфера (не знал про alg &lt;br&gt;&amp;gt;&amp;gt; но догадался что это из за application level ) потом где &lt;br&gt;&amp;gt;&amp;gt; то почитал о alg и дальше не копал.&lt;br&gt;&amp;gt; Ну в TAC SR оформил, разбираются, на следующей неделе обещали сообщить результат. &lt;br&gt;&amp;gt; Отпишу, если будет че-нить интересное.&lt;br&gt;&lt;br&gt;Проблема известная (bug CSCta55540). Решение - то, что предложил  karen durinyaт &quot;ip nat service alg tcp dns&quot; или &quot;no-payload&quot; для статических правил трансляции. Замечу, что в доке написано что NAT не транслирует адреса при трансфере (адреса в файле зоны), на практике, судя из объяснений инженера TAC, NAT таки транслирует (пытается по крайней мере) - нужно править документацию.&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#15</link>
    <pubDate>Fri, 27 Jul 2012 14:05:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; трансфер работает.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Единственное не пойму почему на результат влияет размер трансфера. Может конечно большая &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; зона &quot;укладывает&quot; с881 и dig не дожидается ответа. Сейчас попытаюсь проверить.&lt;br&gt;&amp;gt;&amp;gt; Мда... Непонятно.... Во время трансфера sh proc cpu  не показывает никакой &lt;br&gt;&amp;gt;&amp;gt; загружености проца.&lt;br&gt;&amp;gt; на здоровье.&lt;br&gt;&amp;gt; честно говоря тоже непонятно... тогда я решил проблему поменяв порт 53 на &lt;br&gt;&amp;gt; 9053 в nat и bind для трансфера (не знал про alg &lt;br&gt;&amp;gt; но догадался что это из за application level ) потом где &lt;br&gt;&amp;gt; то почитал о alg и дальше не копал.&lt;br&gt;&lt;br&gt;Ну в TAC SR оформил, разбираются, на следующей неделе обещали сообщить результат. Отпишу, если будет че-нить интересное.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#14</link>
    <pubDate>Fri, 27 Jul 2012 13:42:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; dig &#064;server axfr zone.test.com &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  no ip nat service alg tcp dns &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  no ip nat service alg udp dns &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Большое спасибо. После &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; no ip nat service alg tcp dns &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; трансфер работает.&lt;br&gt;&amp;gt;&amp;gt; Единственное не пойму почему на результат влияет размер трансфера. Может конечно большая &lt;br&gt;&amp;gt;&amp;gt; зона &quot;укладывает&quot; с881 и dig не дожидается ответа. Сейчас попытаюсь проверить.&lt;br&gt;&amp;gt; Мда... Непонятно.... Во время трансфера sh proc cpu  не показывает никакой &lt;br&gt;&amp;gt; загружености проца.&lt;br&gt;&lt;br&gt;на здоровье.&lt;br&gt;&lt;br&gt;честно говоря тоже непонятно... тогда я решил проблему поменяв порт 53 на 9053 в nat и bind для трансфера (не знал про alg но догадался что это из за application level ) потом где то почитал о alg и дальше не копал.&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#13</link>
    <pubDate>Fri, 27 Jul 2012 13:30:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; но куда конкретно копать что-то не соображу.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Трансфер делаю так &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; dig &#064;server axfr zone.test.com &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  no ip nat service alg tcp dns &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  no ip nat service alg udp dns &lt;br&gt;&amp;gt;&amp;gt; Большое спасибо. После &lt;br&gt;&amp;gt;&amp;gt; no ip nat service alg tcp dns &lt;br&gt;&amp;gt;&amp;gt; трансфер работает.&lt;br&gt;&amp;gt; Единственное не пойму почему на результат влияет размер трансфера. Может конечно большая &lt;br&gt;&amp;gt; зона &quot;укладывает&quot; с881 и dig не дожидается ответа. Сейчас попытаюсь проверить. &lt;br&gt;&lt;br&gt;Мда... Непонятно.... Во время трансфера sh proc cpu  не показывает никакой загружености проца.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#12</link>
    <pubDate>Fri, 27 Jul 2012 13:27:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; то трансфер проходит. Если &quot;bytes &amp;gt; приблизительно 2500&quot;, то не проходит.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Пока подозрение именно на NAT (на inside интерфейсе есть еще inspect), &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; но куда конкретно копать что-то не соображу.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Трансфер делаю так &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; dig &#064;server axfr zone.test.com &lt;br&gt;&amp;gt;&amp;gt;  no ip nat service alg tcp dns &lt;br&gt;&amp;gt;&amp;gt;  no ip nat service alg udp dns &lt;br&gt;&amp;gt; Большое спасибо. После &lt;br&gt;&amp;gt; no ip nat service alg tcp dns &lt;br&gt;&amp;gt; трансфер работает.&lt;br&gt;&lt;br&gt;Единственное не пойму почему на результат влияет размер трансфера. Может конечно большая зона &quot;укладывает&quot; с881 и dig не дожидается ответа. Сейчас попытаюсь проверить.&lt;br&gt;&lt;br&gt;&amp;gt; Всем спасибо за участие.</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#11</link>
    <pubDate>Fri, 27 Jul 2012 13:25:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; the address information out of the file. Even if it could, &lt;br&gt;&amp;gt;&amp;gt; zone files are often very large, which would put a significant &lt;br&gt;&amp;gt;&amp;gt; performance burden on the NAT device. Therefore, a primary and secondary &lt;br&gt;&amp;gt;&amp;gt; DNS server for the same zone cannot be located on opposite &lt;br&gt;&amp;gt;&amp;gt; sides of a NAT, because the information in zone files will &lt;br&gt;&amp;gt;&amp;gt; not be translated during a zone transfer.&lt;br&gt;&amp;gt;&amp;gt; Короче я так понимаю Cisco IOS NAT не поддерживает zone transfer.&lt;br&gt;&amp;gt;&amp;gt; Нужно Primary и Secondary сервера размещать с одной стороны.&lt;br&gt;&amp;gt; Вот еще что нарыл, возможно вам поможет &lt;br&gt;&amp;gt; http://plone.lucidsolutions.co.nz/networking/cisco/ios/a-workaround-for-nat-rewriting-dns-packets &lt;br&gt;&lt;br&gt;Ага. Это нагуглил вчера. Только не стал думать как подогнать мою топологию по описанное решение, оставил на потом, решил сначало зарегать SR в cisco TAC.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#10</link>
    <pubDate>Fri, 27 Jul 2012 13:22:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Трансфер DNS зоны из-за NAT отваливается по тамауту.&lt;br&gt;&amp;gt;&amp;gt; Экспериментально выяснил что если зона совсем маленькая &lt;br&gt;&amp;gt;&amp;gt; (из вывода dig ;; XFR size: 23 records (messages 1, bytes 542)) &lt;br&gt;&amp;gt;&amp;gt; то трансфер проходит. Если &quot;bytes &amp;gt; приблизительно 2500&quot;, то не проходит.&lt;br&gt;&amp;gt;&amp;gt; Пока подозрение именно на NAT (на inside интерфейсе есть еще inspect), &lt;br&gt;&amp;gt;&amp;gt; но куда конкретно копать что-то не соображу.&lt;br&gt;&amp;gt;&amp;gt; Трансфер делаю так &lt;br&gt;&amp;gt;&amp;gt; dig &#064;server axfr zone.test.com &lt;br&gt;&amp;gt;  no ip nat service alg tcp dns &lt;br&gt;&amp;gt;  no ip nat service alg udp dns &lt;br&gt;&lt;br&gt;Большое спасибо. После&lt;br&gt;no ip nat service alg tcp dns&lt;br&gt;трансфер работает.&lt;br&gt;&lt;br&gt;Всем спасибо за участие.&lt;br&gt;</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (oggi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#9</link>
    <pubDate>Fri, 27 Jul 2012 13:17:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Выдержка из Routing tcp/ip vol.2 &lt;br&gt;&amp;gt; Because a zone transfer is a file transfer, a NAT cannot parse &lt;br&gt;&amp;gt; the address information out of the file. Even if it could, &lt;br&gt;&amp;gt; zone files are often very large, which would put a significant &lt;br&gt;&amp;gt; performance burden on the NAT device. Therefore, a primary and secondary &lt;br&gt;&amp;gt; DNS server for the same zone cannot be located on opposite &lt;br&gt;&amp;gt; sides of a NAT, because the information in zone files will &lt;br&gt;&amp;gt; not be translated during a zone transfer.&lt;br&gt;&amp;gt; Короче я так понимаю Cisco IOS NAT не поддерживает zone transfer.&lt;br&gt;&amp;gt; Нужно Primary и Secondary сервера размещать с одной стороны.&lt;br&gt;&lt;br&gt;Да, видел этот текст. Только ИМХО речь идет о том что IOS NAT не транслирует адреса внутри DNS запросов (ну например чтобы не делать split horizon (в терминах BIND отдельные view для клиентов из LAN и Интернет), стоит NS внутри LAN(inside) держит зону zone.example.com, в которой RR это внутренние/серые адреса, client из outside спрашивает у NS например A, сервер отвечает серым адр</description>
</item>

<item>
    <title>Не проходит AXFR DNS зоны через IOS NAT (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/13.html#8</link>
    <pubDate>Fri, 27 Jul 2012 12:23:18 GMT</pubDate>
    <description>&amp;gt; Всем привет.&lt;br&gt;&amp;gt; Трансфер DNS зоны из-за NAT отваливается по тамауту.&lt;br&gt;&amp;gt; Экспериментально выяснил что если зона совсем маленькая &lt;br&gt;&amp;gt; (из вывода dig ;; XFR size: 23 records (messages 1, bytes 542)) &lt;br&gt;&amp;gt; то трансфер проходит. Если &quot;bytes &amp;gt; приблизительно 2500&quot;, то не проходит.&lt;br&gt;&amp;gt; Пока подозрение именно на NAT (на inside интерфейсе есть еще inspect), &lt;br&gt;&amp;gt; но куда конкретно копать что-то не соображу.&lt;br&gt;&amp;gt; Трансфер делаю так &lt;br&gt;&amp;gt; dig &#064;server axfr zone.test.com &lt;br&gt;&lt;br&gt; no ip nat service alg tcp dns&lt;br&gt; no ip nat service alg udp dns&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
