====== Bind DNS ======
===== Descripción =====
BIND es el servidor de DNS que se utiliza (creo que no hay otro)
===== Prerequistos =====
===== Instalación =====
===== Configuración =====
==== 1. Configuracion Maestro-Esclavo con multiples vistas ====
Un servidor DNS maestro puede tener cuantas vistas se quiera, el problema se presenta cuando queremos tener un esclavo.
Cuando se actualice una zona de alguna "vista" en el maestro, el esclavo recibira la notificacion e intentara actualizar su archivo de zona. El problema es que el no va a transferir la que se actualizo, sino la que este visible para el dependiendo la "vista" en que se encuentre, que puede ser o no la que se necesita.
Existen dos formas de solucionar esto:
* **Ud debe tener en el maestro y esclavo definidas tantas direcciones IP como "vistas".**
Ejemplo:
Se desea configura una vista interna y otra externa en un esquema maestro-esclavo, por tanto necesitamos 2 IP's por cada servidor.
Configuracion Maestro: 10.0.1.1 (internal), 10.0.1.2 (external, IP alias)view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; };
...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; }; ...};Configuracion Esclavo: 10.0.1.3 (internal), 10.0.1.4 (external, IP alias)
view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
zone "x" { type slave; ...\t\tmasters { 10.0.1.1; };\t\ttransfer-source { 10.0.1.3; }; };
...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
zone "x" { type slave; ...\t\tmasters { 10.0.1.2; };\t\ttransfer-source { 10.0.1.4; }; }; ...};
**NOTA**: Se debe tener en cuenta que la sentencia //match-clients// funciona de manera secuencial y excluyente. Una vez la IP se toma en una "vista" no es tenida en cuenta en las siguientes. Por esto se excluyen (con el !) en la vista interna, las IP's involucradas en la transferencia de la zona externa.
* ** BIND 9.3 y superiores. USe TSIG para seleccionar la vista correcta.**
Master 10.0.1.1:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.2 { keys external; };\t\trecursion no;\t\t...\t};Slave 10.0.1.2:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.1 { keys external; };\t\trecursion no;\t\t...\t};Pruebas
Actualize en el maestro el serial de la zona y modifiquela, guarde. Ejecute "rndc reload" para forzar la transferencia y verifique el correcto funcionamiento en los logs. Verifique que el archivo en el maestro haya sido correctamente actualizado.
==== 2. Segunda accion ====
===== Trucos =====
==== 1. Chroot ====
A los DNS los atacan un resto. Hay un mecanismo para correo bind que se conoce como chroot. O sea .. corre enjaulado en un sistema con poca visibilidad para proteger el sistema.
El raiz del servidor termina siendo algo como /var/named/chroot .. ahi esta todo.\\
==== 2. Estadisticas ====
http:%%//%%www.packetmischief.ca/monitoring-bind9/
==== 3. Diferencias entre un caching y un forwarding server ====
https:%%//%%www.digitalocean.com/community/tutorials/how-to-configure-bind-as-a-caching-or-forwarding-dns-server-on-ubuntu-14-04\\
===== =====
==== 4. Como forwardeo un solo dominio ====
zone "foo.com" IN {\\
type forward;\\
forwarders {\\
10.0.10.1;\\
};\\
};\\
\\
http:%%//%%unix.stackexchange.com/questions/22552/how-to-let-named-bind9-forward-certain-domains-to-a-different-nameserver\\
\\
===== =====
===== Problemas =====
==== 1. Tiene problemas por insecure ====
- Lo Ultimos requieren secure. Agregue a la configuracion para deshabilitarlo\\
\\
dnssec-enable no;\\
dnssec-validation no;\\
\\
http:%%//%%stackoverflow.com/questions/13342003/ns-got-insecure-response-parent-indicates-it-should-be-secure\\
===== Referencias =====
- [[http://www.net.cmu.edu/groups/netdev/docs/bind9/Bv9ARM.html|Reference Manual]]
- http:%%//%%www.isc.org/software/bind/documentation/arm95 --
- [[http://www.boran.com/security/sp/bind9_20010430.html|Running the Bind9 DNS Server securely]]
- Un excelente howto http:%%//%%www.profesionalhosting.com/soporte-en-linea/configuracion-del-servidor-de-dns-bind-preg100.html --
- http:%%//%%www.alejandrox.com/2007/11/configurar-un-servidor-dns-con-bind/ --
-http://www.bind9.net/BIND-FAQ
FIN
==============================================================
15-Marzo-2006 J.E.Gomez v1.0 Primera version
30-Diciembre-2010 J. C. Pineros C. Configuracion maestro-esclavo con multiples vistas.
----
__**Advertencia**__
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
----