Tabla de Contenidos

Bind DNS

Descripción

BIND es el servidor de DNS que se utiliza (creo que no hay otro)

Prerequistos

Instalación

Configuración

1. Configuracion Maestro-Esclavo con multiples vistas

Un servidor DNS maestro puede tener cuantas vistas se quiera, el problema se presenta cuando queremos tener un esclavo.

Cuando se actualice una zona de alguna “vista” en el maestro, el esclavo recibira la notificacion e intentara actualizar su archivo de zona. El problema es que el no va a transferir la que se actualizo,  sino la que este visible para el dependiendo la “vista” en que se encuentre, que puede ser o no la que se necesita.

Existen dos formas de solucionar esto:

Ejemplo:

Se desea configura una vista interna y otra externa en un esquema maestro-esclavo, por tanto necesitamos 2 IP's por cada servidor.

Configuracion Maestro: 10.0.1.1 (internal), 10.0.1.2 (external, IP alias)view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
 zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; };
 ...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
 zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; }; ...};Configuracion Esclavo: 10.0.1.3 (internal), 10.0.1.4 (external, IP alias)
view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
 zone "x" { type slave; ...\t\tmasters { 10.0.1.1; };\t\ttransfer-source { 10.0.1.3; }; };
 ...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
 zone "x" { type slave; ...\t\tmasters { 10.0.1.2; };\t\ttransfer-source { 10.0.1.4; }; }; ...};

NOTA: Se debe tener en cuenta que la sentencia match-clients funciona de manera secuencial y excluyente. Una vez la IP se toma en una “vista” no es tenida en cuenta en las siguientes. Por esto se excluyen (con el !) en la vista interna, las IP's involucradas en la transferencia de la zona externa.

 

Master 10.0.1.1:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.2 { keys external; };\t\trecursion no;\t\t...\t};Slave 10.0.1.2:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.1 { keys external; };\t\trecursion no;\t\t...\t};Pruebas

Actualize en el maestro el serial de la zona y modifiquela, guarde. Ejecute “rndc reload” para forzar la transferencia y verifique el correcto funcionamiento en los logs. Verifique que el archivo en el maestro haya sido correctamente actualizado.

 

2. Segunda accion

Trucos

1. Chroot

A los DNS los atacan un resto. Hay un mecanismo para correo bind que se conoce como chroot. O sea .. corre enjaulado en un sistema con poca visibilidad para proteger el sistema.

El raiz del servidor termina siendo algo como /var/named/chroot .. ahi esta todo.
 

2. Estadisticas

  http://www.packetmischief.ca/monitoring-bind9/

 

3. Diferencias entre un caching y un forwarding server

https://www.digitalocean.com/community/tutorials/how-to-configure-bind-as-a-caching-or-forwarding-dns-server-on-ubuntu-14-04
 

 

4. Como forwardeo un solo dominio

zone “foo.com” IN {
    type forward;
    forwarders {
        10.0.10.1;
    };
};

http://unix.stackexchange.com/questions/22552/how-to-let-named-bind9-forward-certain-domains-to-a-different-nameserver

 

 

Problemas

1. Tiene problemas por insecure

- Lo Ultimos requieren secure. Agregue a la configuracion  para deshabilitarlo

dnssec-enable no;
dnssec-validation no;

http://stackoverflow.com/questions/13342003/ns-got-insecure-response-parent-indicates-it-should-be-secure
 

Referencias

- Reference Manual

- http://www.isc.org/software/bind/documentation/arm95

Running the Bind9 DNS Server securely

- Un excelente howto http://www.profesionalhosting.com/soporte-en-linea/configuracion-del-servidor-de-dns-bind-preg100.html

- http://www.alejandrox.com/2007/11/configurar-un-servidor-dns-con-bind/

-http://www.bind9.net/BIND-FAQ

 

FIN

15-Marzo-2006 J.E.Gomez v1.0 Primera version

30-Diciembre-2010 J. C. Pineros C.  Configuracion maestro-esclavo con multiples vistas.


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.