Continuiamo con la nostra serie di articoli e in questo tratteremo i seguenti aspetti:
- Installazione
- Directory e file principali
Prima di continuare, ti consigliamo di non smettere di leggere:
Installazione
In una console, come utente root , installiamo bind9 :
aptitude installa bind9
Dobbiamo inoltre installare il pacchetto dnsutils , che contiene gli strumenti necessari per eseguire query DNS e diagnosticare il funzionamento:
aptitude installa dnsutils
Se vuoi consultare la documentazione che arriva nel repository:
aptitude installa bind9-doc
La documentazione verrà memorizzata nella directory /usr/share/doc/bind9-doc/arm e il file indice o sommario è Bv9ARM.html . Per aprirlo, eseguire:
firefox / usr / share / doc / bind9-doc / arm / Bv9ARM.html
Quando installiamo bind9 su Debian, viene installato anche il pacchetto bind9utils , che fornisce diversi strumenti molto utili per la manutenzione di un'installazione BIND funzionante. Tra questi figurano rndc, named-checkconf e named-checkzone . Inoltre, il pacchetto dnsutils offre una suite di programmi client per BIND, tra cui dig e nslookup . Utilizzeremo tutti questi strumenti e comandi nei seguenti articoli.
Per visualizzare tutti i programmi in ciascun pacchetto, è necessario eseguire il comando come utente root :
dpkg -L bind9utils dpkg -L dnsutils
Oppure vai su Synaptic , cerca il pacchetto e controlla quali file sono installati. In particolare quelli installati nelle cartelle /usr/bin o /usr/sbin.
Se vogliamo saperne di più su come utilizzare ogni strumento o programma installato, dobbiamo eseguire:
uomo
Directory e file principali
Quando si installa Debian, viene creato il file /etc/resolv.conf . Questo file, o " file di configurazione del servizio resolver ", contiene diverse opzioni, i cui valori predefiniti sono il nome di dominio e l'indirizzo IP del server DNS dichiarato durante l'installazione. Poiché la documentazione di aiuto del file è in spagnolo ed è molto chiara, si consiglia di consultarla utilizzando il comando `man resolv.conf`.
Dopo aver installato bind9 in Squeeze, vengono create almeno le seguenti directory:
/ etc / bind / var / cache / bind / var / lib / bind
Nella directory /etc/bind troviamo, tra gli altri, i seguenti file di configurazione:
named.conf named.conf.options named.conf.default-zone named.conf.local rndc.key
Nella directory /var/cache/bind creeremo i file delle Zone Locali , di cui parleremo più avanti. Per curiosità, esegui i seguenti comandi in una console come utente root :
ls -l / etc / bind ls -l / var / cache / bind
Ovviamente l'ultima directory non conterrà nulla, poiché non abbiamo ancora creato una Zona locale.
La divisione delle impostazioni BIND in più file viene eseguita per comodità e chiarezza. Ogni file ha una funzione specifica come vedremo di seguito:
named.conf : File di configurazione principale. Include i file named.conf.options , named.conf.local e named.conf.default-zones.
named.conf.options : Opzioni generali del servizio DNS. La direttiva: directory “/var/cache/bind” indica a bind9 dove cercare i file delle zone locali create. Qui dichiariamo anche i server “ Forwarder ”, fino a un massimo di 3, che sono semplicemente server DNS esterni che possiamo interrogare dalla nostra rete (attraverso un firewall, ovviamente) e che risponderanno alle query o richieste a cui il nostro DNS locale non è in grado di rispondere.
Ad esempio, se stiamo configurando un DNS per la LAN 192.168.10.0/24 e vogliamo che uno dei nostri Forwarder sia un Name Server dell'UCI, dobbiamo dichiarare la direttiva forwarders { 200.55.140.178; } ; indirizzo IP corrispondente al server ns1.uci.cu.
In questo modo, possiamo interrogare il nostro server DNS locale per ottenere l'indirizzo IP dell'host yahoo.es (che ovviamente non si trova sulla nostra LAN), poiché il nostro DNS chiederà al server DNS dell'UCI se conosce l'indirizzo IP di yahoo.es e ci fornirà un risultato, positivo o negativo che sia. Nel file named.conf.option , come vedremo in seguito, dichiareremo anche altri importanti aspetti di configurazione.
named.conf.default-zones : Come suggerisce il nome, queste sono le zone predefinite. Qui, BIND è configurato con il nome del file contenente le informazioni per i server radice necessarie per inizializzare la cache DNS, nello specifico il file db.root . A BIND viene inoltre assegnata l'autorità completa (authority) per la risoluzione dei nomi localhost , sia per le ricerche dirette che inverse, e lo stesso vale per le zone broadcast.
named.conf.local : file in cui dichiariamo la configurazione locale del nostro server DNS utilizzando il nome di ciascuna delle zone locali , e che conterrà i record DNS che assoceranno i nomi dei computer connessi alla nostra LAN al loro indirizzo IP e viceversa.
rndc.key : Un file generato contenente la chiave per controllare BIND. Utilizzando l'utility di controllo del server BIND rndc , possiamo ricaricare la configurazione DNS senza doverlo riavviare con il comando rndc reload . Questo è molto utile quando si apportano modifiche ai file delle zone locali.
In Debian, i file della zona locale possono trovarsi anche in /var/lib/bind ; mentre in altre distribuzioni come Red Hat e CentOS si trovano solitamente in /var/lib/named o in altre directory a seconda del livello di sicurezza implementato.
Abbiamo scelto la directory /var/cache/bind perché è quella suggerita di default da Debian nel file named.conf.options . Possiamo usare qualsiasi altra directory, purché indichiamo a bind9 dove cercare i file di zona, oppure forniamo il percorso assoluto di ciascuna zona nel file named.conf.local . È fortemente consigliato utilizzare le directory suggerite dalla propria distribuzione.
Discutere le misure di sicurezza aggiuntive implicate nella creazione di un ambiente chroot per BIND esula dagli scopi di questo articolo. Lo stesso vale per la sicurezza tramite il contesto SELinux. Chi necessita di implementare tali funzionalità dovrebbe consultare manuali o letteratura specializzata. Si ricorda che il pacchetto di documentazione bind9-doc è installato nella directory /usr/share/doc/bind9-doc.
Bene signori, finora la seconda parte. Non vogliamo dilungarci su un singolo articolo a causa dei buoni consigli del nostro capo. Finalmente! entreremo nel nocciolo della questione dell'installazione e del test di BIND ... nel prossimo capitolo.