是否可以删除 DNS 类型 AAAA 查询

NOY*_*OYB 5 domain-name-system iptables

如果 DNSSEC 服务器没有带有 AAAA 记录的区域。在防火墙上丢弃 DNS 类型 AAAA (28; 0x1c) 查询会出现什么潜在问题?

与丢弃类型 ANY (255; 0xff) 相同。只需将类型替换为 AAAA (28; 0x1c)。

Mic*_*ton 28

对于初学者来说,您的所有客户端在每次 DNS 查找时都会等待几秒钟。IPv6 不是可选的,现代操作系统将其视为可选的。寻找地址的客户端将同时查找 AAAA 和 A 记录,即使它当时似乎没有任何 IPv6 连接。如果您删除其中一个查询,则执行 DNS 查找的客户端软件将等待超时,然后再返回错误。因此,您会因不必要的减速而惹恼您的用户。

早在 2012 年左右,一些瞻博网络防火墙意外地执行了您有意执行的操作,并且会丢弃 AAAA 响应,即使客户端特别请求 A 和 AAAA 记录。Juniper 最终确实解决了这个问题,但它给任何坚持使用这种故障设备的人带来了相当多的烦恼。

当然,现在是 2020 年,在过去几年中,您的整个网络应该已经使用 IPv6,IPv4 双堆栈甚至已弃用为旧设备。但是有些地方加入本世纪的速度异常缓慢,而您可能正在一个地方工作......

  • @NumLock:由于 OP 似乎认为 IPv6 不值得支持,或者甚至应该主动阻止,因此告诉他们他们错了非常有必要。 (13认同)
  • @NumLock 你选择看到一个不存在或不存在的侮辱。这全靠你了。 (6认同)
  • @NumLock 我希望是他的雇主而不是他;它通常是。我确实用很多话准确地说过。大多数 IT 人员很高兴拥有闪亮的新事物,即使他们已经 20 岁了。没有什么被动的。多年来,我一直看到人们在黑暗中蹒跚而行,遇到各种各样令人讨厌的黑客和变通方法,他们没有必要忍受这些,因为他们无法或不愿意部署 IPv6。现在是时候继续前进了。 (5认同)
  • 关于所提出的问题,最后一段试图在此答案中添加哪些信息? (2认同)
  • @GuntramBlohmsupportsMonica 也许,我更专注于暗示 OP 加入本世纪极其缓慢_的被动攻击性。我相信它可以用更多的信息和更少的自以为是/侮辱性的措辞来表达,如果甚至不能完全排除在外。就像上次编辑之前一样。 (2认同)