Bind DNS
Descripción
BIND es el servidor de DNS que se utiliza (creo que no hay otro)
Prerequistos
Instalación
Configuración
1. Configuracion Maestro-Esclavo con multiples vistas
Un servidor DNS maestro puede tener cuantas vistas se quiera, el problema se presenta cuando queremos tener un esclavo.
Cuando se actualice una zona de alguna “vista” en el maestro, el esclavo recibira la notificacion e intentara actualizar su archivo de zona. El problema es que el no va a transferir la que se actualizo, sino la que este visible para el dependiendo la “vista” en que se encuentre, que puede ser o no la que se necesita.
Existen dos formas de solucionar esto:
- Ud debe tener en el maestro y esclavo definidas tantas direcciones IP como “vistas”.
Ejemplo:
Se desea configura una vista interna y otra externa en un esquema maestro-esclavo, por tanto necesitamos 2 IP's por cada servidor.
Configuracion Maestro: 10.0.1.1 (internal), 10.0.1.2 (external, IP alias)view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; };
...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
zone "x" { type master; ...\t\tnotify-source 10.0.1.1;\t\talso-notify { 10.0.1.3; };\t\tallow-transfer { 10.0.1.1; }; }; ...};Configuracion Esclavo: 10.0.1.3 (internal), 10.0.1.4 (external, IP alias)
view "internal"{\tmatch-clients { !10.0.1.2; !10.0.1.4; 10.0.1.0/24; };
zone "x" { type slave; ...\t\tmasters { 10.0.1.1; };\t\ttransfer-source { 10.0.1.3; }; };
...}view "external"{\tmatch-clients { any; };\trecursion no;\t// don't offer recursion to the world
zone "x" { type slave; ...\t\tmasters { 10.0.1.2; };\t\ttransfer-source { 10.0.1.4; }; }; ...};
NOTA: Se debe tener en cuenta que la sentencia match-clients funciona de manera secuencial y excluyente. Una vez la IP se toma en una “vista” no es tenida en cuenta en las siguientes. Por esto se excluyen (con el !) en la vista interna, las IP's involucradas en la transferencia de la zona externa.
- BIND 9.3 y superiores. USe TSIG para seleccionar la vista correcta.
Master 10.0.1.1:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.2 { keys external; };\t\trecursion no;\t\t...\t};Slave 10.0.1.2:\tkey "external" {\t\talgorithm hmac-md5;\t\tsecret "xxxxxxxx";\t};\tview "internal" {\t\tmatch-clients { !key external; 10.0.1/24; };\t\t...\t};\tview "external" {\t\tmatch-clients { key external; any; };\t\tserver 10.0.1.1 { keys external; };\t\trecursion no;\t\t...\t};Pruebas
Actualize en el maestro el serial de la zona y modifiquela, guarde. Ejecute “rndc reload” para forzar la transferencia y verifique el correcto funcionamiento en los logs. Verifique que el archivo en el maestro haya sido correctamente actualizado.
2. Segunda accion
Trucos
1. Chroot
A los DNS los atacan un resto. Hay un mecanismo para correo bind que se conoce como chroot. O sea .. corre enjaulado en un sistema con poca visibilidad para proteger el sistema.
El raiz del servidor termina siendo algo como /var/named/chroot .. ahi esta todo.
2. Estadisticas
3. Diferencias entre un caching y un forwarding server
4. Como forwardeo un solo dominio
zone “foo.com” IN {
type forward;
forwarders {
10.0.10.1;
};
};
http://unix.stackexchange.com/questions/22552/how-to-let-named-bind9-forward-certain-domains-to-a-different-nameserver
Problemas
1. Tiene problemas por insecure
- Lo Ultimos requieren secure. Agregue a la configuracion para deshabilitarlo
dnssec-enable no;
dnssec-validation no;
http://stackoverflow.com/questions/13342003/ns-got-insecure-response-parent-indicates-it-should-be-secure
Referencias
- http://www.isc.org/software/bind/documentation/arm95 –
- Running the Bind9 DNS Server securely
- Un excelente howto http://www.profesionalhosting.com/soporte-en-linea/configuracion-del-servidor-de-dns-bind-preg100.html –
- http://www.alejandrox.com/2007/11/configurar-un-servidor-dns-con-bind/ –
-http://www.bind9.net/BIND-FAQ
FIN
15-Marzo-2006 J.E.Gomez v1.0 Primera version
30-Diciembre-2010 J. C. Pineros C. Configuracion maestro-esclavo con multiples vistas.
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.