DNS ראשי ראשי עבור LAN ב- Debian 6.0 (II)

אנו ממשיכים בסדרת המאמרים שלנו ובהם נעסוק בהיבטים הבאים:

  • התקנה
  • ספריות ותיקים עיקריים

לפני שתמשיך, אנו ממליצים לא להפסיק לקרוא:

התקנה

בקונסולה, כמשתמש root , אנו מתקינים את bind9 :

aptitude להתקין bind9

עלינו גם להתקין את חבילת dnsutils , הכוללת את הכלים הדרושים לביצוע שאילתות DNS ולאבחון פונקציונליות:

יכולת להתקין

אם ברצונך להתייעץ עם התיעוד המופיע במאגר:

aptitude להתקין bind9-doc

התיעוד יאוחסן בספרייה /usr/share/doc/bind9-doc/arm , וקובץ האינדקס או תוכן העניינים הוא Bv9ARM.html . כדי לפתוח אותו, הפעל:

firefox / usr / share / doc / bind9-doc / arm / Bv9ARM.html

כאשר אנו מתקינים את bind9 על דביאן, מותקנת גם חבילת bind9utils , המספקת מספר כלים שימושיים מאוד לתחזוקת התקנת BIND תקינה. אלה כוללים את rndc, named-checkconf ו- named-checkzone . בנוסף, חבילת dnsutils מספקת חבילה של תוכניות לקוח BIND, כולל dig ו- nslookup . נשתמש בכל הכלים והפקודות הללו במאמרים הבאים.

כדי לראות את כל התוכניות בכל חבילה, עלינו להריץ כמשתמש root :

dpkg -L bind9utils dpkg -L dnsutils

או לכו ל- Synaptic , חפשו את החבילה וראו אילו קבצים מותקנים. במיוחד אלו המותקנים בתיקיות /usr/bin או /usr/sbin.

אם אנו רוצים לדעת יותר כיצד להשתמש בכל כלי או תוכנית המותקנים, עלינו לבצע:

איש

ספריות ותיקים עיקריים

בעת התקנת דביאן, נוצר הקובץ /etc/resolv.conf . קובץ זה, או " קובץ תצורת שירות הרזולוציה ", מכיל מספר אפשרויות, שברירות המחדל שלהן הן שם הדומיין וכתובת ה-IP של שרת ה-DNS שהוצהרו במהלך ההתקנה. מכיוון שתיעוד העזרה של הקובץ הוא בספרדית וברור מאוד, אנו ממליצים לקרוא אותו באמצעות הפקודה `man resolv.conf`.

לאחר התקנת bind9 ב-Squeeze, נוצרות לפחות הספריות הבאות:

/ etc / bind / var / cache / bind / var / lib / bind

בספרייה /etc/bind אנו מוצאים, בין היתר, את קבצי התצורה הבאים:

בשם.conf בשם.conf.options בשם.conf.default-zones בשם.conf.local rndc.key

בספריית /var/cache/bind ניצור את קבצי האזורים המקומיים , עליהם נדון בהמשך. מתוך סקרנות, הפעילו את הפקודות הבאות בקונסולה כמשתמש root :

ls -l / etc / bind ls -l / var / cache / bind

כמובן שהספריה האחרונה לא תכיל דבר, מכיוון שעדיין לא יצרנו אזור מקומי.

חלוקת הגדרות ה- BIND למספר קבצים נעשית מטעמי נוחות ובהירות. לכל קובץ יש פונקציה ספציפית כפי שנראה בהמשך:

named.conf : קובץ תצורה ראשי. הוא כולל את הקבצים named.conf.options , named.conf.local , ו- named.conf.default-zones.

named.conf.options : אפשרויות שירות DNS כלליות. ההנחיה: directory “/var/cache/bind” תגיד ל-bind9 היכן לחפש את הקבצים של האזורים המקומיים שנוצרו. אנו מצהירים כאן גם על שרתי ה-“ Forwarders ”, עד למקסימום של 3, שהם פשוט שרתי DNS חיצוניים שאנו יכולים לשאול מהרשת שלנו (דרך חומת אש, כמובן) שיענו על השאילתות או הבקשות שה-DNS המקומי שלנו אינו מסוגל לענות עליהן.

לדוגמה, אם אנו מגדירים DNS עבור ה-LAN 192.168.10.0/24 , ואנו רוצים שאחד מה-Forwarders שלנו יהיה שרת שמות של ה-UCI, עלינו להצהיר על ההנחיה forwarders { 200.55.140.178; } ; כתובת ה-IP התואמת לשרת ns1.uci.cu.

בדרך זו, נוכל לבצע שאילתה בשרת ה-DNS המקומי שלנו עבור כתובת ה-IP של המארח yahoo.es (שברור שאינו נמצא ברשת המקומית שלנו), מכיוון שה-DNS שלנו ישאל את שרת ה-DNS של ה-UCI אם הוא יודע את כתובת ה-IP של yahoo.es, ולאחר מכן ייתן לנו תוצאה, האם התוצאה המוצלחת או לא. נצהיר גם על היבטי תצורה חשובים אחרים בקובץ named.conf.option , כפי שנראה בהמשך.

named.conf.default-zones : כפי שהשם מרמז, אלו הם אזורי ברירת המחדל. כאן, BIND מוגדר עם שם הקובץ המכיל את המידע עבור שרתי הבסיס הדרושים לאתחול מטמון ה-DNS, ובפרט קובץ db.root . BIND מקבל גם הנחיה לקבל סמכות מלאה (authority) לזיהוי שמות של localhost , הן עבור חיפושים קדימה והן עבור חיפושים אחורה, והדבר חל גם על אזורי השידור.

named.conf.local : קובץ שבו אנו מצהירים על התצורה המקומית של שרת ה-DNS שלנו באמצעות שם כל אחד מהאזורים המקומיים , אשר יהיו קבצי רשומת ה-DNS אשר ימפו את שמות המחשבים המחוברים לרשת המקומית שלנו עם כתובת ה-IP שלהם ולהיפך.

rndc.key : קובץ שנוצר המכיל את המפתח לשליטה ב-BIND. באמצעות כלי בקרת שרת BIND rndc , נוכל לטעון מחדש את תצורת ה-DNS מבלי להזדקק להפעיל אותה מחדש באמצעות הפקודה rndc reload . זה שימושי מאוד בעת ביצוע שינויים בקבצי האזורים המקומיים.

בדביאן, קבצי Local Zone יכולים להימצא גם ב- /var/lib/bind ; בעוד שבהפצות אחרות כמו Red Hat ו-CentOS הם בדרך כלל ממוקמים ב- /var/lib/named או בספריות אחרות, בהתאם לרמת האבטחה המיושמת.

בחרנו בספרייה /var/cache/bind מכיוון שזוהי הספרייה שדביאן מציע כברירת מחדל בקובץ named.conf.options . אנו יכולים להשתמש בכל ספרייה אחרת כל עוד אנו מציינים ל-bind9 היכן לחפש את קבצי האזור, או מספקים את הנתיב המוחלט לכל אזור בקובץ named.conf.local . מומלץ מאוד להשתמש בספריות המוצעות על ידי ההפצה שלך.

דיון באבטחה הנוספת הכרוכה ביצירת chroot עבור BIND חורג מתחום מאמר זה. אותו הדבר חל גם על אבטחה בהקשר של SELinux. אלו הזקוקים ליישם תכונות כאלה צריכים לעיין במדריכים או בספרות ייעודית. זכרו שחבילת התיעוד bind9-doc מותקנת בספרייה /usr/share/doc/bind9-doc.

ובכן אדונים, עד כה החלק השני. איננו רוצים להרחיב על מאמר אחד בשל המלצותיו הטובות של המפקד שלנו. סוף סוף! ניכנס לתכלס של התקנת ובדיקת BIND ... בפרק הבא.


הוסף כמקור מועדף בגוגל