首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何阻止所有流向特定域的通信量

如何阻止所有流向特定域的通信量
EN

Server Fault用户
提问于 2015-06-04 17:58:13
回答 1查看 752关注 0票数 0

我最近在VPS中增加了一个IP地址。问题是,以前的所有者已经放弃了在此IP上设置其名称服务器的域名。虽然我的防火墙(CSF)拒绝了对此域的任何访问,但我的问题是,我在服务器上的日志文件中得到了大量错误消息,这是因为像google和Bing这样的搜索引擎爬行器每次访问域时都会收到错误消息。

下面是从路径/var/ log /messages中重载日志中摘取的一个示例行

代码语言:javascript
复制
client 74.125.181.85#34411: query (cache) 'ns1.the_troublesome_domain.com/A/IN' denied

我一直没有成功地鼓励业主改变名称服务器。因此,为了阻止日志文件(我不知道这是否是正确的决定),我决定阻止所有流向此域的通信量。我已经尝试过将以下规则添加到Iptables中

代码语言:javascript
复制
iptables -I INPUT -s the_troublesome_domain.com -j DROP

只是为了得到警告

代码语言:javascript
复制
iptables v1.4.7: host/network `the_troublesome_domain.com' not found

请告诉我你对这个问题的想法。

提前谢谢。

EN

回答 1

Server Fault用户

发布于 2015-06-04 18:20:28

-s是用来指定IP地址的,而您要配置的筛选器将删除包含该IP源的每个数据包。如果提供DNS实体,则在添加规则时将解析为IP地址。由于该DNS记录无法解析,规则添加失败。

要使此数据包筛选器工作,您需要基于字节偏移量(即深度数据包检查)来匹配请求的记录,而且无论如何,这种方法都是错误的。您将使内核的数据包筛选器对数据包进行过滤,以便它可以丢弃您的命名服务器已经拒绝的通信量。

如果您看到一个将软件置于任何压力之下的查询负载,我会感到非常惊讶;它很可能只是将您的日志文件乱七八糟。如果这将是一个问题,您最好的做法是简单地要求一个不同的IP地址。你没有办法让交通消失。

票数 2
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/696712

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档