<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
</head>
<body>
<div class="BodyFragment"><font size="2"><span style="font-size:10pt;">
<div class="PlainText">Kevin,<br>
<br>
your message reminded me that you asked about my script before and I failed<br>
to respond then.&nbsp; I'm attaching here the script that I used to create<br>
the CLEAN dataset.<br>
<br>
DW<br>
<br>
</div>
</span></font></div>
<div class="BodyFragment"><font size="2"><span style="font-size:10pt;">
<div class="PlainText"><br>
<br>
On Oct 7, 2013, at 9:11 AM, Kevin White &lt;kwhite@jasadvisors.com&gt; wrote:<br>
<br>
&gt; The problem is, there is &quot;bad&quot; data in these captures.&nbsp; One of the roots in<br>
&gt; particular seems to leak a whole bunch of stuff in.<br>
&gt; <br>
&gt; At some point, the RAW was turned into CLEAN, following a procedure somewhat<br>
&gt; like this.&nbsp; I'm just trying to duplicate that with a code base that can be<br>
&gt; shared with anyone who cares.<br>
&gt; <br>
&gt; If anyone has any tips/suggestions, I'm all ears.<br>
&gt; <br>
&gt; Thanks,<br>
&gt; <br>
&gt; Kevin<br>
&gt; <br>
&gt; -----Original Message-----<br>
&gt; From: Jim Reid [<a href="mailto:jim@rfc1035.com">mailto:jim@rfc1035.com</a>] <br>
&gt; Sent: Monday, October 07, 2013 12:07 PM<br>
&gt; To: Kevin White<br>
&gt; Cc: Warren Kumari; 'collisions@lists.dns-oarc.net'<br>
&gt; Subject: Re: [Collisions] Weird dest IP addr<br>
&gt; <br>
&gt; On 7 Oct 2013, at 16:49, Kevin White &lt;kwhite@jasadvisors.com&gt; wrote:<br>
&gt; <br>
&gt;&gt; I should have an a-root entry too?<br>
&gt; <br>
&gt; Probably. But it would be for j-root since that's what used to occupy<br>
&gt; 198.41.0.10.<br>
&gt; <br>
&gt; Hopefully someone at IANA can give you chapter and verse on which IP<br>
&gt; addresses have been used by which root servers since DNS was first deployed.<br>
&gt; And when these changed.<br>
&gt; <br>
&gt; I'd be wary of strict checking of destination addresses or coupling these to<br>
&gt; specific root servers. It's possible the pcaps have traffic which goes to<br>
&gt; the &quot;real&quot; IP address of an anycast instance, say for monitoring/alerting<br>
&gt; purposes. [ie Is the box at anycast location foo working OK?] Those<br>
&gt; addresses may well be information that an RSO is less than keen to share.<br>
&gt; And they may also change from time to time too. :-)<br>
&gt; <br>
&gt; _______________________________________________<br>
&gt; Collisions mailing list<br>
&gt; Collisions@lists.dns-oarc.net<br>
&gt; <a href="https://lists.dns-oarc.net/mailman/listinfo/collisions">https://lists.dns-oarc.net/mailman/listinfo/collisions</a><br>
<br>
</div>
</span></font></div>
</body>
</html>