This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

unexpected RCODE (REFUSED) resolving

All-

I upgraded from 8.102 to UTM 9.0 latest soft release. When I reviewed the DNS log this morning, the log was very full with the following Rcode entries:


2012:07:04-15:02:05 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 71.252.0.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 68.238.96.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 151.203.0.87#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53

The noted entries are from this afternoon. However they have been going on since last night. Everything on the network was down over night except the ASG. I am not able to find a LAN based source causing this. Can someone please provide some direction? Outside of this UTM 9 works very nicely, a job well done! I seems very odd this would be coming from the ASG, but I believe it is possible. The 173. ***.***.*** addresses are google, and there are some 108.***.***.*** that belong to verizon. Thanks in advance for any help provided!

Regards,
Jim


This thread was automatically locked due to age.
Parents
  • Hi, there's another thread about this; in that case it turned out to be a wrong MTU setting:

    https://community.sophos.com/products/unified-threat-management/astaroorg/f/55/t/44481

    Another likely possibility is that it's caused by spammers; are you using the SMTP proxy?

    Barry
  • Hi Barry,

    Thanks for responding. I am not using SMTP. The DNS proxy log is full of entries like this from the last 24 hours. While I don't think this could be a result of the action tech router for the FIOS cable boxes I will turn it off over night leaving the ASG running with the remainder of the network down. Yesterday I did some research on "unexpected RCODE (REFUSED) resolving" and discovered it could be MTU related. The MTU has been chnged to 1492 and the issue still exists. Secondly again research based this may be a bug in Bind or the Linux kernel. Most of the reaserch points to a DNS Bind issue. The odd thing is attempting to figure out what is generating a connection to google servers....  Fingers are pointed at the ASG, but that does not fully add up.... Hopefully you have some good advice. Once I changed the MTU  an increased performance was apparent when resolving web pages that have not been cached by FIOS proxy server. Right now I am getting 84 mbps down consistantly. UTM 9 rocks!

    Regards,
    Jim
Reply
  • Hi Barry,

    Thanks for responding. I am not using SMTP. The DNS proxy log is full of entries like this from the last 24 hours. While I don't think this could be a result of the action tech router for the FIOS cable boxes I will turn it off over night leaving the ASG running with the remainder of the network down. Yesterday I did some research on "unexpected RCODE (REFUSED) resolving" and discovered it could be MTU related. The MTU has been chnged to 1492 and the issue still exists. Secondly again research based this may be a bug in Bind or the Linux kernel. Most of the reaserch points to a DNS Bind issue. The odd thing is attempting to figure out what is generating a connection to google servers....  Fingers are pointed at the ASG, but that does not fully add up.... Hopefully you have some good advice. Once I changed the MTU  an increased performance was apparent when resolving web pages that have not been cached by FIOS proxy server. Right now I am getting 84 mbps down consistantly. UTM 9 rocks!

    Regards,
    Jim
Children
No Data