<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html>
<head>
  <meta content="text/html;charset=ISO-8859-1" http-equiv="Content-Type">
</head>
<body bgcolor="#ffffff" text="#000000">
Daniel J Walsh wrote:
<blockquote cite="mid:48443B9B.20102@redhat.com" type="cite">
  <meta http-equiv="Content-Type" content="text/html; ">
  <meta name="Generator"
 content="MS Exchange Server version 6.0.6619.12">
  <title>Re: Issues setting up a 2nd Private DNS server</title>
<!-- Converted from text/plain format -->
  <p><font size="2">Daniel B. Thurman wrote:<br>
&gt;<br>
&gt; I am trying to setup a 2nd private DNS server in my private<br>
&gt; network, behind the firewall (with DNS access enabled) and<br>
&gt; I am able to resolve all of my local systems.&nbsp; However, I have<br>
&gt; some problems. One involves SELinux and the other involved<br>
&gt; forwarding as shown below:<br>
&gt;<br>
&gt; 1) SELinux errors are reported only when
starting/stopping/restarting<br>
&gt;&nbsp;&nbsp;&nbsp; named.<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++</font><br>
&gt;[snipped!]<br>
  <font size="2">&gt; host=gold.cdkkt.com type=AVC
msg=audit(1212426103.808:4122): avc:<br>
&gt; denied&nbsp; { read write } for&nbsp; pid=7037 comm="named"
path="socket:[874313]"<br>
&gt; dev=sockfs ino=874313 scontext=system_u:system_r:named_t:s0<br>
&gt; tcontext=system_u:system_r:unconfined_t:s0
tclass=unix_stream_socket<br>
&gt;<br>
&gt; host=gold.cdkkt.com type=SYSCALL msg=audit(1212426103.808:4122):<br>
&gt; arch=40000003 syscall=11 success=yes exit=0 a0=9b05a68 a1=9b05e38<br>
&gt; a2=9b04fe0 a3=0 items=0 ppid=7036 pid=7037 auid=500 uid=0 gid=0
euid=0<br>
&gt; suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=(none) comm="named"<br>
&gt; exe="/usr/sbin/named" subj=system_u:system_r:named_t:s0 key=(null)<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++<br>
  </font><font size="2">&gt; [snipped!]</font><font size="2">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;<br>
&gt; host=gold.cdkkt.com type=AVC msg=audit(1212426103.905:4123): avc:<br>
&gt; denied&nbsp; { read write } for&nbsp; pid=7064 comm="rndc"
path="socket:[874313]"<br>
&gt; dev=sockfs ino=874313 scontext=system_u:system_r:ndc_t:s0<br>
&gt; tcontext=system_u:system_r:unconfined_t:s0
tclass=unix_stream_socket<br>
&gt;<br>
&gt; host=gold.cdkkt.com type=SYSCALL msg=audit(1212426103.905:4123):<br>
&gt; arch=40000003 syscall=11 success=yes exit=0 a0=90000d0 a1=9000078<br>
&gt; a2=8fe12e0 a3=0 items=0 ppid=7055 pid=7064 auid=500 uid=0 gid=0
euid=0<br>
&gt; suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=(none) comm="rndc"<br>
&gt; exe="/usr/sbin/rndc" subj=system_u:system_r:ndc_t:s0 key=(null)<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++<br>
&gt; [snipped!]<br>
&gt; host=gold.cdkkt.com type=AVC msg=audit(1212426103.790:4120): avc:<br>
&gt; denied&nbsp; { read write } for&nbsp; pid=7034 comm="mount"
path="socket:[874313]"<br>
&gt; dev=sockfs ino=874313 scontext=system_u:system_r:mount_t:s0<br>
&gt; tcontext=system_u:system_r:unconfined_t:s0
tclass=unix_stream_socket<br>
&gt;<br>
&gt; host=gold.cdkkt.com type=SYSCALL msg=audit(1212426103.790:4120):<br>
&gt; arch=40000003 syscall=11 success=yes exit=0 a0=870e610 a1=86e8fa8<br>
&gt; a2=86eb2e0 a3=0 items=0 ppid=7014 pid=7034 auid=500 uid=0 gid=0
euid=0<br>
&gt; suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=(none) comm="mount"<br>
&gt; exe="/bin/mount" subj=system_u:system_r:mount_t:s0 key=(null)<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++<br>
&gt; <br>
&gt; 2) Forwarders do not work:<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++<br>
&gt; ** server can't find msn.com: NXDOMAIN<br>
&gt; ++++++++++++++++++++++++++++++++++++++++++++++<br>
&gt;<br>
&gt; Please advise,<br>
&gt; Dan<br>
&gt;<br>
This looks like either a leaked file descriptor, which can be<br>
ingored/dontaudited<br>
  <br>
Or it could be a redirection of the terminal to a unix_stream_socket.<br>
  </font></p>
</blockquote>
Huh?&nbsp; I am not sure what you are saying nor am I sure<br>
what to in fixing these selinux avc errors.<br>
<br>
As for DNS forwarding, selinux does not seem to have<br>
anything to do with preventing forwarding AFAIK, I<br>
tested by setting 'setenforce 0', then using nslookup<br>
on 'msn.com.'&nbsp; - it still fails.<br>
<br>
I wonder how to debug the named to see why forwarding<br>
fails...&nbsp; can anyone help?<br>
<br>
Thanks-<br>
Dan<br>
</body>
</html>