This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

unexpected RCODE (REFUSED) resolving

All-

I upgraded from 8.102 to UTM 9.0 latest soft release. When I reviewed the DNS log this morning, the log was very full with the following Rcode entries:


2012:07:04-15:02:05 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 71.252.0.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 68.238.96.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 151.203.0.87#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53

The noted entries are from this afternoon. However they have been going on since last night. Everything on the network was down over night except the ASG. I am not able to find a LAN based source causing this. Can someone please provide some direction? Outside of this UTM 9 works very nicely, a job well done! I seems very odd this would be coming from the ASG, but I believe it is possible. The 173. ***.***.*** addresses are google, and there are some 108.***.***.*** that belong to verizon. Thanks in advance for any help provided!

Regards,
Jim


This thread was automatically locked due to age.
  • Hi, there's another thread about this; in that case it turned out to be a wrong MTU setting:

    https://community.sophos.com/products/unified-threat-management/astaroorg/f/55/t/44481

    Another likely possibility is that it's caused by spammers; are you using the SMTP proxy?

    Barry
  • Hi Barry,

    Thanks for responding. I am not using SMTP. The DNS proxy log is full of entries like this from the last 24 hours. While I don't think this could be a result of the action tech router for the FIOS cable boxes I will turn it off over night leaving the ASG running with the remainder of the network down. Yesterday I did some research on "unexpected RCODE (REFUSED) resolving" and discovered it could be MTU related. The MTU has been chnged to 1492 and the issue still exists. Secondly again research based this may be a bug in Bind or the Linux kernel. Most of the reaserch points to a DNS Bind issue. The odd thing is attempting to figure out what is generating a connection to google servers....  Fingers are pointed at the ASG, but that does not fully add up.... Hopefully you have some good advice. Once I changed the MTU  an increased performance was apparent when resolving web pages that have not been cached by FIOS proxy server. Right now I am getting 84 mbps down consistantly. UTM 9 rocks!

    Regards,
    Jim
  • Hi, if you're on FioS, the default MTU should be fine.

    What DNS servers are you using?

    Barry
  • Hi Barry,

    I am using  level 3 communications DNS servers. The same behavior was exhibited with Open DNS. This morning the DNS log contained one entry. I missed shutting down the action tech and print servers last night. Previous behavior had stopped. The entry was:
    OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. I have been gettin many of these entries in the DNS log. Later today I noticed some of the same activiy as eariler describe only the IP has changed to a Chinese address:
    unexpected RCODE (REFUSED) resolving '104.76.218.222.in-addr.arpa/PTR/IN': 202.103.224.69#53. I have China, and Twian blocked using country blocking. The device stopped attempting to contact China about an hour later. Now we are seeing OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa again. This is very puzzling. I am reasonably sure a work station is not causing the entries. Using TCP View I can see the traffic from the PC. I am at a loss of how to proceed on this one. One other item, on 8.102 there rarely was a message OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. This started with UTM 9. I wonder if some of the Rcode issues are related to network changes coming up on Monday related to the DNS changer virus. Either way I would like to figure out what is going on with both the Rcode and RFC 1918 issue.....

    Regards,
    Jim
  • Barry,

    I have discovered a new twist to the DNS log issue. Eariler today I had my work laptop on my home network. From the time I took it off at 1147 until now I have been receiving the following DNS proxy log entry:2012:07:07-20:02:03 OASIS named[4115]: client 127.0.0.1#41428: RFC 1918 response from Internet for 6.1.168.192.in-addr.arpa. It is not there how can a responce be generated? There has to be something I am missing. We are working on 8 hours where a device that was removed from network is creating errors....... Some guidence is needed.

    Thanks,
    Jim[:O]
  • Did you ever figure this out? I have an issue that looks like this too. And I am researching based on .cn country being blocked and .cn DNS request going out. Looking for the source of the requests which is eluding me...
  • I have the same log entries.

    In my case, these entries show up every 15 minutes (:02, :17, :32, :47). These time stamps match up with a cron job called gen_inline_reporting_data.plx.

    It looks like this job is generating a report, part of which involves trying to do a reverse lookup of IP addresses. Some of these are bound to fail (e.g., some youtube.com IP addresses won't allow a reverse lookup)
  • Hi, MHV, and welcome to the User BB!

    Try a google for site:astaro.org "unexpected RCODE (REFUSED)"

    Any luck?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi, MHV, and welcome to the User BB!

    Try a google for site:astaro.org "unexpected RCODE (REFUSED)"

    Any luck?

    Cheers - Bob


    Hi Bob, thanks for your response!  Sorry, my post should have been clearer.
    All I meant to convey was that the RCODE entries described above appear to be harmless (unless, of course, sites like youtube.com are in violation of the local network policy).
  • Guys,

    I actually did find the answer although it took a little time to reach a conclusion. The root cause in my case turned out to be reporting. Once I disabled reporting under logging and reporting> report settings> on the top part of the page under report settings uncheck all of the reports. Several hours later no more RCODE entries. I believe reporting does a DNS lookup of IP addresses in an effort to resolve them. In my case the 173.194.53.21 are google IP's. They fall under 173.194.0.0/16. While some segments of 173.194.0.0/16 do resolve other IP's behind it do not. Robtex (Domain Name Server records) will show you how they are tied together. The result being an error is generated in the DNS log showing RCODE refused. The actual IP's noted in the logs I enclosed are for YouTube. I used TcpView and watched several movies on YouTube with TcpView open (For use with Windows) the 173 addresses showed up. Then I just connected the dots....

    Thanks,
    Jim