6 votes

Bloquer les réponses AAAA pour certains domaines

Je suis en Irlande, et mon fournisseur d'accès actuel ne propose pas d'accès natif IPv6 - même si je voulais leur implémentation grand public (qui est apparemment DualStack-Lite). Je suis donc en train d'utiliser TunnelBroker d'Hurricane Electric, avec un point de terminaison au Royaume-Uni, pour mon réseau domestique.

Sauf que je ne l'utilise pas sur mon réseau principal, seulement sur un SSID dédié, qui a également un bloc de netblocks IPv4 différent.

C'est parce que Netflix se casse horriblement si j'ose l'utiliser sur le réseau activé en IPv6. Le répertoire de contenu semble utiliser IPv6, donc j'obtiens la liste du Royaume-Uni, alors que le contenu lui-même essaie de jouer via IPv4 (ou du moins les DRM tentent de me géolocaliser en fonction de l'adresse IPv4).

Je suis parfaitement satisfait d'utiliser Netflix irlandais en Irlande. Je ne suis pas si satisfait de ne pas pouvoir utiliser Netflix.

Je soupçonne qu'il serait suffisant de bloquer les requêtes de recherche DNS IPv6. J'ai un serveur BIND9 en cours d'exécution vers lequel je peux basculer les recherches récursives. (Pas de soucis, ce n'est pas un résolveur ouvert.) Je voudrais donc l'utiliser pour bloquer les requêtes AAAA pour netflix.com (et sous-domaines).

Sur un serveur BIND9, comment bloquer les recherches AAAA pour une zone particulière?

2voto

gilito Points 121

Je ne sais pas si BIND est capable de bloquer la zone AAAA, mais je vous propose une autre solution:

Il y a quelque temps, j'utilisais ipv6 et les serveurs de Wikipedia ne fonctionnaient pas correctement avec ipv6. Je l'ai résolu en établissant une route manuelle vers la plage de Wikipedia avec une configuration unreachable

ip route add unreachable n.et.fli.x/YY

Ensuite, Firefox bascule automatiquement vers une connexion ipv4 Essayez s'il vous plaît et faites-nous part de vos commentaires!

PS: En réalité, Wikipedia fonctionne bien avec ipv6

2voto

Sur mon serveur DNS "normal", j'ai ajouté des zones de redirection pour les domaines de Netflix :

zone "netflix.com" {
    type forward;
    forward only;
    forwarders { 127.0.0.1 port 55353; };
};

(Répété pour nflximg.com et nflxext.com en copiant le script de filtre Python qui est disponible)

Ensuite, je lance une deuxième instance de bind sur 127.0.0.1:55353 qui a une configuration de mise en cache seulement mais avec filter-aaaa-on-v4 yes; donc les enregistrements AAAA sont supprimés.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X