Chi ha seguito le parti 1 , 2 , 3 e 4 di questo articolo e le cui query BIND hanno prodotto risultati soddisfacenti, ora è un esperto in materia. :-) E senza ulteriori indugi, passiamo alla parte finale :
- Creazione del file Main Master Zone di tipo “Inverse” 10.168.192.in-addr.arpa
- Risoluzione dei problemi
- Riassunto
Creazione del file Main Master Zone di tipo “Inverse” 10.168.192.in-addr.arpa
Il nome della zona è un po' complicato, vero? Le zone DNS inverse sono obbligatorie per una corretta risoluzione dei nomi secondo gli standard di Internet. Non abbiamo altra scelta che crearne una per il nostro dominio. Useremo il file /etc/bind/db.127 come modello.
cp /etc/bind/db.127 /var/cache/bind/192.168.10.rev
Abbiamo modificato il file /var/cache/bind/192.168.10.rev e lo abbiamo lasciato così:
; /var/cache/bind/192.168.10.rev; ; File di dati inverso BIND per la zona master 10.168.192.in-addr.arpa; File di dati BIND per la zona principale (inversa) 10.168.192.in-addr.arpa; $ TTL 604800 @ IN SOA ns.amigos.cu. root.amigos.cu. (2; Seriale 604800; Aggiorna 86400; Riprova 2419200; Scade 604800); TTL cache negativa; @ IN NS ns. 10 IN PTR ns.amigos.cu. 1 IN PTR gandalf.amigos.cu. 9 IN PTR mail.amigos.cu. 20 IN PTR web.amigos.cu. 100 IN PTR fedex.amigos.cu. ; possiamo anche scrivere l'indirizzo IP completo. Ex:; 192.168.10.1 IN PTR gandalf.amigos.cu.
- Osserva come in questo caso abbiamo lasciato i tempi in secondi così come viene creato di default quando il file bind9. Funziona allo stesso modo. Sono gli stessi tempi di quelli indicati nella scheda friends.cu.host. In caso di dubbio, controlla.
- Si noti inoltre che dichiariamo solo i record inversi degli host che hanno un IP assegnato o "reale" sulla nostra LAN e che lo identifica in modo univoco.
- Ricordarsi di aggiornare il file Reverse Zone con TUTTI gli indirizzi IP corretti dichiarati nella Direct Zone.
- Ricordati di aumentare il Numero di serie della zona ogni volta che modificano il file e prima di riavviare BIND.
Controlliamo la zona appena creata:
zona di controllo denominata 10.168.192.in-addr.arpa /var/cache/bind/192.168.10.rev
Controlliamo la configurazione:
denominato-checkconf -z denominato-checkconf -p
Se tutto è andato bene, riavviamo il servizio:
riavvio del servizio bind9
D'ora in poi, ogni volta che modifichiamo i file di zona, non ci resta che eseguire:
rndc ricaricare
Ecco perché dichiariamo la chiave in /etc/bind/named.conf.options , giusto?
Risoluzione dei problemi
Il contenuto corretto del file /etc/resolv.conf è molto importante, come abbiamo visto nel capitolo precedente. Ricorda di includere almeno quanto segue:
cerca nel server dei nomi amigos.cu 192.168.10.20
Il comando `dig` del pacchetto `dnsutils` . In una console, digita i comandi preceduti da `#`:
# dig -x 127.0.0.1 ..... ;; SEZIONE RISPOSTA: 1.0.0.127.in-addr.arpa. 604800 IN PTR localhost. .... # dig -x 192.168.10.9 .... ;; SEZIONE RISPOSTA: 9.10.168.192.in-addr.arpa. 604800 IN PTR mail.amigos.cu. .... # host gandalf gandalf.amigos.cu ha indirizzo 192.168.10.1 # host gandalf.amigos.cu gandalf.amigos.cu ha indirizzo 192.168.10.1 # dig gandalf; << >> DiG 9.7.2-P3 << >> gandalf ;; opzioni globali: + cmd ;; connessione Scaduta; non è stato possibile raggiungere nessun server # dig gandalf.amigos.cu .... ;; SEZIONE RISPOSTA: gandalf.amigos.cu. 604800 IN A 192.168.10.1 .... Se hanno accesso a Internet cubano o globale e i Forwarder sono dichiarati correttamente provare: # dig debian.org .... ;; SEZIONE DOMANDA :; debian.org. IN UN ;; SEZIONE RISPOSTA: debian.org. 3600 IN A 86.59.118.148 debian.org. 3600 IN A 128.31.0.51 .... # host bohemia.cu bohemia.cu ha indirizzo 190.6.81.130 # host yahoo.es yahoo.es ha indirizzo 77.238.178.122 yahoo.es ha indirizzo 87.248.120.148 yahoo.es la posta è gestita di 10 mx-eu.mail.am0.yahoodns.net. # dig -x 77.238.178.122 ;; SEZIONE RISPOSTA: 122.178.238.77.in-addr.arpa. 429 IN PTR w2.rc.vip.ird.yahoo.com.
... E in generale con altri domini al di fuori della nostra LAN. Consulta e scopri cose interessanti su Internet.
Uno dei modi migliori per verificare il funzionamento di un server bind9 , e in generale di qualsiasi altro servizio installato, è leggere l'output dei messaggi di registro di sistema utilizzando il comando tail -f /var/log/syslog eseguito come utente root.
È molto interessante vedere l'output di quel comando quando poniamo al nostro BIND locale una domanda su un dominio o host esterno. In tal caso, possono essere presentati diversi scenari:
- Se non abbiamo accesso a Internet, la nostra query fallirà.
- Se abbiamo accesso a Internet e NON abbiamo dichiarato spedizionieri, molto probabilmente non riceveremo risposta.
- Se abbiamo accesso a Internet e abbiamo dichiarato gli Spedizionieri, otterremo una risposta poiché saranno loro incaricati di consultare i server DNS necessari.
Se lavoriamo su una LAN chiusa dove è impossibile accedere al mondo esterno e non disponiamo di server di inoltro, possiamo eliminare i messaggi di ricerca dai server root "svuotando" il file /etc/bind/db.root . Per fare ciò, salviamo prima il file con un nome diverso e poi eliminiamo tutto il suo contenuto. Dopodiché verifichiamo la configurazione e riavviamo il servizio.
cp /etc/bind/db.root /etc/bind/db.root.original cp / dev / null /etc/bind/db.root named-checkconf -z named-checkconf -p service bind9 restart
Riassunto
Finora, gente, questa è una breve introduzione al servizio DNS. Quello che abbiamo fatto finora può essere perfettamente utile per la nostra piccola impresa. È utile anche a casa se creiamo macchine virtuali con sistemi operativi e indirizzi IP diversi e vogliamo farvi riferimento per nome anziché per indirizzo IP. Installo sempre un server BIND sul mio computer di casa per installare, configurare e testare i servizi che dipendono fortemente dal servizio DNS. Faccio un uso intensivo di desktop e server virtuali e non mi piace dover gestire un file /etc/hosts su ogni macchina. Commetto troppi errori.
Se non hai mai installato e configurato BIND, non scoraggiarti se qualcosa va storto al primo tentativo e devi ricominciare tutto da capo. Consigliamo sempre in questi casi di iniziare con un'installazione pulita. Vale la pena provarlo!
Per chi necessita di un'elevata disponibilità nel servizio di risoluzione dei nomi, ottenibile configurando un server Secondary Master, consigliamo di proseguire con noi nella prossima avventura: DNS Secondary Master per una LAN.
Congratulazioni a chi ha seguito tutti gli articoli e ha ottenuto i risultati attesi!