This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

unexpected RCODE (REFUSED) resolving

All-

I upgraded from 8.102 to UTM 9.0 latest soft release. When I reviewed the DNS log this morning, the log was very full with the following Rcode entries:


2012:07:04-15:02:05 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 71.252.0.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 68.238.96.72#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '158.152.57.108.in-addr.arpa/PTR/IN': 151.203.0.87#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:05 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '120.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.38.10#53
2012:07:04-15:02:06 s_local_asl@OASIS named: Last message 'unexpected RCODE (RE' repeated 1 times, supressed by syslog-ng on OASIS
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.32.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.36.10#53
2012:07:04-15:02:06 OASIS named[4115]: unexpected RCODE (REFUSED) resolving '21.53.194.173.in-addr.arpa/PTR/IN': 216.239.34.10#53

The noted entries are from this afternoon. However they have been going on since last night. Everything on the network was down over night except the ASG. I am not able to find a LAN based source causing this. Can someone please provide some direction? Outside of this UTM 9 works very nicely, a job well done! I seems very odd this would be coming from the ASG, but I believe it is possible. The 173. ***.***.*** addresses are google, and there are some 108.***.***.*** that belong to verizon. Thanks in advance for any help provided!

Regards,
Jim


This thread was automatically locked due to age.
Parents
  • Hi, if you're on FioS, the default MTU should be fine.

    What DNS servers are you using?

    Barry
  • Hi Barry,

    I am using  level 3 communications DNS servers. The same behavior was exhibited with Open DNS. This morning the DNS log contained one entry. I missed shutting down the action tech and print servers last night. Previous behavior had stopped. The entry was:
    OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. I have been gettin many of these entries in the DNS log. Later today I noticed some of the same activiy as eariler describe only the IP has changed to a Chinese address:
    unexpected RCODE (REFUSED) resolving '104.76.218.222.in-addr.arpa/PTR/IN': 202.103.224.69#53. I have China, and Twian blocked using country blocking. The device stopped attempting to contact China about an hour later. Now we are seeing OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa again. This is very puzzling. I am reasonably sure a work station is not causing the entries. Using TCP View I can see the traffic from the PC. I am at a loss of how to proceed on this one. One other item, on 8.102 there rarely was a message OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. This started with UTM 9. I wonder if some of the Rcode issues are related to network changes coming up on Monday related to the DNS changer virus. Either way I would like to figure out what is going on with both the Rcode and RFC 1918 issue.....

    Regards,
    Jim
Reply
  • Hi Barry,

    I am using  level 3 communications DNS servers. The same behavior was exhibited with Open DNS. This morning the DNS log contained one entry. I missed shutting down the action tech and print servers last night. Previous behavior had stopped. The entry was:
    OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. I have been gettin many of these entries in the DNS log. Later today I noticed some of the same activiy as eariler describe only the IP has changed to a Chinese address:
    unexpected RCODE (REFUSED) resolving '104.76.218.222.in-addr.arpa/PTR/IN': 202.103.224.69#53. I have China, and Twian blocked using country blocking. The device stopped attempting to contact China about an hour later. Now we are seeing OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa again. This is very puzzling. I am reasonably sure a work station is not causing the entries. Using TCP View I can see the traffic from the PC. I am at a loss of how to proceed on this one. One other item, on 8.102 there rarely was a message OASIS named[4115]: client 127.0.0.1#60136: RFC 1918 response from Internet for 2.1.168.192.in-addr.arpa. This started with UTM 9. I wonder if some of the Rcode issues are related to network changes coming up on Monday related to the DNS changer virus. Either way I would like to figure out what is going on with both the Rcode and RFC 1918 issue.....

    Regards,
    Jim
Children
No Data