Jump to content

W2K8 DNS Service Verbindet sich über Port 80 nach extern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

 

momentan konfigurieren wir eine neue Windows Domäne unter Server 2008 R2 (4 DCs) . Jetzt ist unserem Netzwerkteam im Firewall log aufgefallen, dass diese AD Server versuchen über Port 80 auf externe IP Adressen (diese sind bei Microsoft registriert) zuzugreifen.

 

Nach Recherche auf den DC's konnte ich feststellen, dass der DNS (DNS.exe)Dienst diese Verbindungen versucht zu öffnen. Der Update Service ist dafür nicht verantworltich da er für die Nutzung des WSUS-Severs

konifguiert ist und die Log-Datei auch keinen Hinweis darauf liefert.

 

Kann sich jemand erklären, warum der DNS Dienst versucht über Port 80 eine Verbindung zu Microsoft herzustellen?

 

Vielen Dank.

 

Grüße

Link zu diesem Kommentar

momentan konfigurieren wir eine neue Windows Domäne unter Server 2008 R2 (4 DCs) . Jetzt ist unserem Netzwerkteam im Firewall log aufgefallen, dass diese AD Server versuchen über Port 80 auf externe IP Adressen (diese sind bei Microsoft registriert) zuzugreifen.

 

Nach Recherche auf den DC's konnte ich feststellen, dass der DNS (DNS.exe)Dienst diese Verbindungen versucht zu öffnen. Der Update Service ist dafür nicht verantworltich da er für die Nutzung des WSUS-Severs

konifguiert ist und die Log-Datei auch keinen Hinweis darauf liefert.

 

Läuft der WSUS evtl. auf dem DC?

Link zu diesem Kommentar

Hi,

 

anhand der Quellports aus dem Firewall log, habe ich über netstat geprüft, welches Programm denn den Port geöffnet hat. Und hier konnte man sehen, dass es der Prozess DNS.exe ist.

 

Für mich macht es auch keinen Sinn, dass der DNS Dienst solche Verbindung aufbaut. Daher ja auch mein posting an dieser Stelle.

 

Netmon ist eine gute Idee, des Weiteren werde ich den Update Dienst mal testweise deaktiviere um zu sehen ob es doch aus der Richtung kommt.

 

Grüße

Link zu diesem Kommentar

als Beispiel anbei eine Verbinung aus dem Network Monitor. Bei einem trace von ca. 45 Minuten waren es 6 Veribindungen in dieser Richtung.

 

2384 13:06:05 16.09.2010 975.7373656 Unavailable DCNAME.XXX-Domain.net 65.54.89.73 TCP TCP:[synReTransmit #2383]Flags=......S., SrcPort=64466, DstPort=HTTP(80), PayloadLen=0, Seq=3156293117, Ack=0, Win=8192 ( Negotiating scale factor 0x8 ) = 8192 {TCP:356, IPv4:355}

 

mit netstat -ato lass ich mir anzeigen welcher prozess welchen port nutzt, dort finde ich SrcPort 64466 folgendes

 

UDP 0.0.0.0:64466 *:* 1688

 

die PID 1688 gehört zum Prozess DNS.exe. Ich weiß, dass netstat hier udp anzeigt und im network monitor eine tcp Verbindung auftaucht. Trotzdem ist es merkwürdig. Leider kann der Network Monitor uach den Prozessnamen nicht auflösen und schreibt nur unavailable.

 

Danke und Gruß

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...