Массовые DNS-запросы от неизвестной программы. Как определить?

Я запускаю DNS-сервер PiHole, я постоянно вижу массовые запросы DNS для домена mariadb с моего сервера Ubuntu. Около 50 000 в день, 3 А и 3 АААА каждые 10 секунд. Кажется, я не могу найти способ идентифицировать программу, которая их отправляет. Я попытался установить запись вручную на несуществующий ip в / etc / hosts, и это остановило запросы на некоторое время, но затем они вернулись, и все еще не было способа определить, какая программа их отправляла. Ищу способ идентифицировать программу, которая это делает. Я проверил конфиги и временно остановил почти все программы, которые только мог придумать, и запросы продолжались.

ОБНОВЛЕНИЕ: эти DNS-запросы появляются в моем журнале DNS-запросов на моем pihole и иногда перегружают его. Вот почему я подумал, что pihole имеет значение, pihole запущен на другой машине, и на этой машине нет ничего общего с DNS, кроме «systemd-resolved stub resolver». Mariadb запущен на сервере в контейнере докеров для книжного стека (также докерифицирован), mysql работает на сервере (не в докере) для нескольких сайтов WordPress, но ни в одной из этих служб нет конфигурации, которая должна была бы заставлять их искать домен "мариадб". PHP7.4.9 устанавливается, как требуется для сайтов wordpress.

1
задан 16 August 2020 в 05:08

1 ответ

на вашем DNS-сервере, в качестве root вы можете использовать tcpdump для просмотра фактического трафика и определения исходных IP-адресов, с которых вы получаете запросы. . Примерно так:

tcpdump -vvnn tcp port 53 or udp port 53

должен показать большой объем вывода, поэтому вы можете сохранить этот вывод в файл и прикрепить его часть сюда, если вы не можете распознать исходные IP-адреса ..

0
ответ дан 21 August 2020 в 07:58

Другие вопросы по тегам:

Похожие вопросы: