Gros changement aujourd'hui dans les DNS ! - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 16-09-2003 à 09:56:33
axey, chevalier solitaire, défenseur de la liberté
Marsh Posté le 16-09-2003 à 10:22:54
C'est un peu risque pour eux... c'est la porte ouverte au DOS ca non ?
Marsh Posté le 16-09-2003 à 10:55:49
Brrr
va falloir que je comprenne djbns ?
Marsh Posté le 16-09-2003 à 10:57:52
ReplyMarsh Posté le 16-09-2003 à 11:32:24
il n'est pas possible de blacklister les serveur de verisign en question ?
Marsh Posté le 16-09-2003 à 11:50:15
C'est pas le serveur de Verisign qu'il faudrait blacklister, ce sont _tous_ les serveurs root, vu qu'ils contiennent la meme info.
Seul petit soucis, plus aucune résolution DNS ne fonctionnera après
Marsh Posté le 16-09-2003 à 11:53:42
% telnet tamereenstringbleuetrouge.com 25
Trying 64.94.110.11...
Connected to tamereenstringbleuetrouge.com.
Escape character is '^]'.
220 snubby4-wcwest Snubby Mail Rejector Daemon v1.3 ready
% telnet tonreupilsucedesourspolaires.com 80
Trying 64.94.110.11...
Connected to tonreupilsucedesourspolaires.com.
Escape character is '^]'.
GET / HTTP/1.1
Host: tonreupilsucedesourspolaires.com
HTTP/1.1 302 Found
Date: Tue, 16 Sep 2003 09:52:46 GMT
Server: Apache
Location: http://sitefinder.verisign.com/lpc [...] laires.com
Connection: close
Transfer-Encoding: chunked
Content-Type: text/html; charset=iso-8859-1
125
<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<HTML><HEAD>
<TITLE>302 Found</TITLE>
</HEAD><BODY>
<H1>Found</H1>
The document has moved <A HREF="http://sitefinder.verisign.com/lpc?url=tonreupilsucedesourspolaires.com&host=tonreupilsucedesourspolaires.com">here</A>.<P>
</BODY></HTML>
0
Marsh Posté le 16-09-2003 à 12:06:33
en tout cas les filtres de spam ont perdu un truc, maintenant tous les domaines existent en .net et .com, pas moyen de voir si le domaine est résolvable ou pas, ils le sont tous
Marsh Posté le 16-09-2003 à 12:06:37
Ca va être cool pour les mails, si j'envoie un mail à toto@tonreupilsucedesourspolaires.com , le mailer-daemon ne va pas me retourner "domain does not exist", mais l'envoyer chez verisign, qui en retour pourra me spammer la tronche .
Elle est pas belle la vie ?
Marsh Posté le 16-09-2003 à 12:13:30
[Albator] a écrit : Ca va être cool pour les mails, si j'envoie un mail à toto@tonreupilsucedesourspolaires.com , le mailer-daemon ne va pas me retourner "domain does not exist", mais l'envoyer chez verisign, qui en retour pourra me spammer la tronche . |
sisi ca renvoi un 550: User domaine does not exist j'ai testé
Marsh Posté le 16-09-2003 à 12:22:42
y'a moyen d'empecher l'acces à 64.94.110.11 pour ceux qui ont un firewall sinon.
pour les proxys, à bannir aussi pi zou, ça devrait aller mieux
Comme ça, plus de probleme
sendmail renverra une erreur, et les navigateurs aussi :-P
Marsh Posté le 16-09-2003 à 12:29:37
roooooooooh les relous !!!
Après google qui stocke toutes les infos, Microsoft et son TCPA, maintenant on a droit au DNS !!!
Ou va-t-on ?
Marsh Posté le 16-09-2003 à 12:43:42
Quelque part dans le fond, je pense.
Mais à toute "nouveauté" non-désirée, il existe une parade
IP verisign sur liste noire, sbon ça
Marsh Posté le 16-09-2003 à 13:05:19
Extrait de la privacy policy :
Citation : Statistical Information About Your Visit |
Pour un site sur lequel on a pas demandé à se trouver !!
Marsh Posté le 16-09-2003 à 13:14:28
Si on droppe tout ce qui vient de l'IP 64.94.110.11 par une règle IPTables, on s'en débarasse de cette merde, non?
Marsh Posté le 16-09-2003 à 13:24:51
C'est scandaleux. En plus, ils ont un "term of use", une licence. Comment refuser quelque chose qu'on m'impose ? C'est de l'utilisation forcee :
YOU AGREE AND ACKNOWLEDGE THIS AND WILL USE CAUTION AND COMMON SENSE AND EXERCISE PROPER JUDGMENT WHEN ACCESSING THE VERISIGN SERVICES AND THIRD PARTY WEBSITES.
Marsh Posté le 16-09-2003 à 13:27:45
Qui s'y colle pour se faire TT^W^^W^W faire un topic sur WS&R ?
Marsh Posté le 16-09-2003 à 13:50:48
kadreg a écrit : |
Sur S&R ? Cette bande de Windowsiens IEtistes ? Tant que ça marche chez eux, à mon avis, ils n'en ont rien à foutre.
Marsh Posté le 16-09-2003 à 14:12:35
911GT3 a écrit : ça sux un gros morceau ça |
st'expression
en tout cas ça c'est de l'info axey, bravo et merci
Marsh Posté le 16-09-2003 à 14:15:59
zarb, avec ça http://site-qui-suce-les-ours.net j'ai firebird qui pédale sans rien afficher, j'attends le timeout
ah ben non, c'est firebird qui merdoiyait, en retentant ça m'a ramené sur verisign, bon ben je vais aller bricoller mon bind moi
Marsh Posté le 16-09-2003 à 14:16:49
BMOTheKiller a écrit : zarb, avec ça http://site-qui-suce-les-ours.net j'ai firebird qui pédale sans rien afficher, j'attends le timeout |
Avec IE (boulot powered ) je tombe bien sur la page verisign ...
Marsh Posté le 16-09-2003 à 14:17:03
void_ppc a écrit : en tout cas les filtres de spam ont perdu un truc, maintenant tous les domaines existent en .net et .com, pas moyen de voir si le domaine est résolvable ou pas, ils le sont tous |
ouai c'est que pour les .net et .com en fait ?
les .fr et .org c'est bon ?
pis là je viens d'essayer vatefairefoutre.com
et il me renvoit un message d'erreur comme d'hab
par contre en .net ça existe
Marsh Posté le 16-09-2003 à 14:20:18
une tite question : c'est quoi verysign exactement ? quel boulot ils ont en charge vis à vis des serveurs dns maitre ?
Marsh Posté le 16-09-2003 à 14:24:21
ReplyMarsh Posté le 16-09-2003 à 14:25:47
udok a écrit : une tite question : c'est quoi verysign exactement ? quel boulot ils ont en charge vis à vis des serveurs dns maitre ? |
Citation : "(VeriSign is a company which purchased Network Solutions, another company which was given the task by the US government of running the .COM and .NET top-level domains (TLDs). VeriSign has been exploiting the Internet's DNS infrastructure ever since.) |
(ça vient de l'article slashdot donné par axey)
Marsh Posté le 16-09-2003 à 14:27:49
the real moins moins a écrit :
(ça vient de l'article slashdot donné par axey) |
je comprends pas qu'une seul entreprise soit chargé d'une telle tache ...
et pourquoi c'est le gouvernement us qui décide qui doit faire ça ??
Marsh Posté le 16-09-2003 à 14:29:12
udok a écrit : |
c'est historique...
Marsh Posté le 16-09-2003 à 14:35:44
D'ailleurs il y a une jolie faille de sécurité sur leur site, hihi. Je viens de leur signaler.
Marsh Posté le 16-09-2003 à 14:38:11
axey a écrit : D'ailleurs il y a une jolie faille de sécurité sur leur site, hihi. Je viens de leur signaler. |
fallait pas, fallait leur faire bouffer la poussiere !
Marsh Posté le 16-09-2003 à 14:39:45
axey a écrit : D'ailleurs il y a une jolie faille de sécurité sur leur site, hihi. Je viens de leur signaler. |
Marsh Posté le 16-09-2003 à 14:56:44
http://forum.hardware.fr/forum2.ph [...] t=#t325747
Marsh Posté le 16-09-2003 à 09:11:05
Aujourd'hui, Verisign a décidé de renvoyer vers ses serveurs toutes les requêtes vers les domaines non enregistrés.
Par exemple si vous envoyez un mail à prout@sdfisopidpof.com le mail va tenter d'être envoyé à un serveur de mail spécifique de Verisign.
Idem lorsque vous tentez d'accéder au site web http://paoue273hsdf.net/ ça va sur l'IP 64.94.110.11 où un vrai serveur va vous répondre.
Deux conséquences :
- les filtres antispam qui vérifient l'existence d'un domaine ne fonctionnent plus.
- Verisign collecte un paquet d'info sur vous dès que vous faites la moindre faute de frappe.
Pour empécher cela et rétablir le fonctionnement "normal" des DNS, vous pouvez appliquer ce petit correctif pour djbdns :
http://tinydns.org/djbdns-1.05-ignoreip.patch
ou prendre ma version pré-patchée (qui inclut d'autres patches qui ne nuient pas à la stabilité) :
ftp://ftp.fr.pureftpd.org/misc/djbdns-jedi.tar.gz
L'article de Slashdot au sujet des changements de Vérisign :
http://slashdot.org/article.pl?sid [...] =98&tid=99