abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

včera 23:55 | Pozvánky

Spolek OpenAlt zve příznivce otevřených technologií a otevřeného přístupu na 145. brněnský sraz, který proběhne v pátek 20. října od 18:00 hodin v restauraci Time Out na adrese Novoměstská 2 v Řečkovicích. Jedná se o poslední sraz před konferencí OpenAlt 2017, jež proběhne o víkendu 4. a 5. listopadu 2017 na FIT VUT v Brně. Běží registrace účastníků.

Ladislav Hagara | Komentářů: 0
včera 21:44 | Nová verze

Byla vydána verze 5.2.0 multiplatformního virtualizačního nástroje Oracle VM VirtualBox. Jedná se o první stabilní verzi z nové větve 5.2. Z novinek lze zmínit například možnost exportování VM do Oracle Cloudu, bezobslužnou instalaci hostovaného systému nebo vylepšené GUI. Podrobnosti v seznamu změn. Aktualizována byla také dokumentace.

Ladislav Hagara | Komentářů: 1
včera 14:00 | Zajímavý projekt

Byl spuštěn Humble Down Under Bundle. Za vlastní cenu lze koupit multiplatformní hry The Warlock of Firetop Mountain, Screencheat, Hand of Fate a Satellite Reign. Při nadprůměrné platbě (aktuálně 3,63 $) také Hacknet, Hacknet Labyrinths, Crawl a Hurtworld. Při platbě 12 $ a více lze získat navíc Armello.

Ladislav Hagara | Komentářů: 0
včera 13:00 | Nová verze

Google Chrome 62 byl prohlášen za stabilní (YouTube). Nejnovější stabilní verze 62.0.3202.62 tohoto webového prohlížeče přináší řadu oprav a vylepšení. Vylepšeny byly také nástroje pro vývojáře (YouTube). Opraveno bylo 35 bezpečnostních chyb.

Ladislav Hagara | Komentářů: 2
včera 11:00 | Zajímavý článek

Článek (en) na Mozilla.cz je věnován vykreslování stránek ve Firefoxu. V průběhu roku 2018 by se ve Firefoxu měl objevit WebRender, jenž by měl vykreslování stránek urychlit díky využití GPU.

Ladislav Hagara | Komentářů: 4
včera 08:22 | Bezpečnostní upozornění

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) informuje o zranitelnosti ROCA v procesu generování RSA klíčů, který se odehrává v softwarové knihovně implementované například v kryptografických čipových kartách, bezpečnostních tokenech a dalších hardwarových čipech vyrobených společností Infineon Technologies AG. Zranitelnost umožňuje praktický faktorizační útok, při kterém útočník dokáže vypočítat

… více »
Ladislav Hagara | Komentářů: 3
včera 01:23 | Zajímavý software

Příspěvek na blogu otevřené certifikační autority Let's Encrypt informuje o začlenění podpory protokolu ACME (Automatic Certificate Management Environment) přímo do webového serveru Apache. Klienty ACME lze nahradit novým modulem Apache mod_md. Na vývoj tohoto modulu bylo uvolněno 70 tisíc dolarů z programu Mozilla Open Source Support (MOSS). K rozchození HTTPS na Apache stačí nově přidat do konfiguračního souboru řádek s ManagedDomain. Minutový videonávod na YouTube [reddit].

Ladislav Hagara | Komentářů: 2
17.10. 14:15 | Komunita

Daniel Stenberg, autor nástroje curl, na svém blogu oznámil, že obdržel letošní Polhemovu cenu, kterou uděluje Švédská inženýrská asociace za „technologickou inovaci nebo důvtipné řešení technického problému“.

marbu | Komentářů: 10
17.10. 13:40 | Pozvánky

Cílem Social Good Hackathonu, který se uskuteční 21. a 22. října v Brně, je vymyslet a zrealizovat projekty, které pomůžou zlepšit svět kolem nás. Je to unikátní příležitost, jak představit nejrůznější sociální projekty a zrealizovat je, propojit aktivní lidi, zástupce a zástupkyně nevládních organizací a lidi z prostředí IT a designu. Hackathon pořádá brněnská neziskovka Nesehnutí.

… více »
Barbora | Komentářů: 1
17.10. 00:44 | Pozvánky

V sobotu 21. října 2017 se na půdě Elektrotechnické fakulty ČVUT v Praze uskuteční RT-Summit – setkání vývojářů linuxového jádra a uživatelů jeho real-time verze označované jako preempt-rt.

… více »
Pavel Píša | Komentářů: 8
Jak se vás potenciálně dotkne trend odstraňování analogového audio konektoru typu 3,5mm jack z „chytrých telefonů“?
 (13%)
 (2%)
 (0%)
 (2%)
 (73%)
 (11%)
Celkem 62 hlasů
 Komentářů: 4, poslední včera 21:50
    Rozcestník

    Dotaz: Jaký rekurzivní/cache DNS server?

    Petr Tomášek avatar 9.1.2015 12:50 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Jaký rekurzivní/cache DNS server?
    Přečteno: 787×

    Zdravím!

    Hledám náhradu za dnsmasq pro domácí síť. Moje požadavky:

    • Cachující nameserver, obsluhují lokální LAN.
    • Možnost nadefinovat hosty pro lokální síť (dnsmasq to má tak, že si je sosá přímo z /etc/hosts)
    • Podpora DNSSEC.
    • Možnost „přebít“ některé hosty (a nejlépe i domény) vlastním záznamem (typicky: blokování Facebooku a podobných bezpečnostních děr).
    • Dostupné v ofic. repozitářích Debianu 7.

    K BINDu nemám příliš důvěry (ani nevím, jestli umožňuje vše, co jsem výše napsal). Doporučíte nějaký moderní nameserver? Díky


    Řešení dotazu:


    Odpovědi

    9.1.2015 13:22 Milan Roubal | skóre: 25
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    mozna pomuze tento clanek
    9.1.2015 14:06 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Unbound, nebo si počkejte na KnotDNS Resolver.

    Nevím, jak moc bude podporováno přebití některých hostů nebo domén, zvlášť u serverů podporujících DNSSEC – protože klient validující DNSSEC pozná, že jste záznam zfalšoval. Navíc osobně si myslím, že DNS není vhodné místo, kde tohle řešit.
    Petr Tomášek avatar 9.1.2015 18:34 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Nevím, jak moc bude podporováno přebití některých hostů nebo domén, zvlášť u serverů podporujících DNSSEC – protože klient validující DNSSEC pozná, že jste záznam zfalšoval.
    Vzhledem k tomu, že mým cílem je blokovat, tak je mi jedno, jestli se mi podaří docílit podstrčení adresy 0.0.0.0, nebo jestli to vrátní chybu "NO-HOST"...
    Navíc osobně si myslím, že DNS není vhodné místo, kde tohle řešit.
    Proč by nebylo?
    9.1.2015 19:23 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Vašim cílem to je. Ale cílem DNSSEC validujícího resolveru je poskytovat validní odpovědi... Je tedy otázka, zda na tuhle schizofrenii přistoupí autoři toho kterého serveru.

    Vodné místo to není proto, že tím přístupu k daným službám nezabráníte, pouze si uživatel bude muset IP adresu zjistit jinak. Nastaví si jiný DNS server, zadá si adresy do hosts, použije proxy server, bude používat IP adresu...
    Petr Tomášek avatar 9.1.2015 21:07 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Vašim cílem to je. Ale cílem DNSSEC validujícího resolveru je poskytovat validní odpovědi... Je tedy otázka, zda na tuhle schizofrenii přistoupí autoři toho kterého serveru.

    A to se vylučuje? (Navíc, cílem DNS resolveru je poskytovat to, co si jeho administrátor přeje. BTW, i Unbound má volbu „domain-insecure“...)

    Vhodné místo to není proto, že tím přístupu k daným službám nezabráníte, pouze si uživatel bude muset IP adresu zjistit jinak. Nastaví si jiný DNS server, zadá si adresy do hosts, použije proxy server, bude používat IP adresu...

    No, např. použití proxy serveru asi těžko zabráníte (když je uživatel tak blbý, tak ať;-) ). Ale nevidím důvod, proč vedle např. blokování AS Facebooku(*) zároveň neblokovat taky DNS (pro případ, že by mi něco uniklo ;-) )...

    (*)Něco jako:

    #!/bin/bash
    
    FBFW=/etc/firewall/block-facebook.sh
    /usr/bin/whois -h whois.radb.net '!gAS32934' |
                    /usr/bin/head -n -1 |
                    /usr/bin/tail -n -1 |
                    /usr/bin/xargs --max-args=1 |
                    /bin/grep "^[0-9]*\.[0-9]*\.[0-9]*\.[0-9]\/[0-9]*$" |
                    /usr/bin/xargs -I {} --max-args=1 echo /sbin/iptables -t mangle -I POSTROUTING -d {} -j DROP \
                                    > $FBFW.new
    
    if [ -s $FBFW.new ]
    then
            /bin/chmod +x $FBFW.new
            /bin/mv -f $FBFW.new $FBFW
    else
            /bin/echo "Cannot generate rules for $FBFW!" 1>&2
    fi

    :-)

    9.1.2015 21:24 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ano, vylučuje se to. DNSSEC slouží k tomu, aby nikdo nemohl manipulovat s DNS odpověďmi. A to přesně vy byste od serveru chtěl. Server by tedy měl manipulacím bránit, a zároveň je umožňovat.
    Petr Tomášek avatar 9.1.2015 23:25 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    To je pěkná blbost :-). Pokud chci blokovat určité DNS dotazy, tak to rozhodně nelze brát jako manipulace, prostě proto, že se tím nic nepodvrhuje. Jenom zabraňuje tomu, aby šla určitá doména/host resolvnout.

    Navíc, jak už jsem psal, server by měl umožňovat to, co chce jeho administrátor. Nevidím důvod, proč by server neměl umožňovat „manipulace“, když si to administrátor přeje...
    10.1.2015 09:07 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Blokování dotazů je manipulace. DNSSEC samozřejmě brání i proti takovémuto typu manipulací, takže i odpověď o neexistenci doménového jména je podepsaná.
    Petr Tomášek avatar 10.1.2015 09:47 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    No a?
    pavlix avatar 11.1.2015 11:13 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Validující resolver se technicky s blokováním určitých DNS jmen nevylučuje a současná praxe je taková, že manipulace je jednou ze základních funkcí resolvujících nameserverů. Na druhou stranu bych se osobně na blokování konkrétních DNS vykašlal, nevidím k tomu rozumný důvod.
    12.1.2015 09:35 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Technicky se to nevylučuje. Ale validace slouží mimo jiné k odhalení takového blokování. Takže je otázka, zda někdo chce klienty bránit před manipulací s DNS záznamy a zároveň s nimi sám manipulovat. Jistě, může si dotyčný myslet, že on je ten hodný manipulátor a ostatní jsou ti zlí, ale DNSSEC neumí mezi hodnými a zlými manipulátory rozlišovat.
    Petr Tomášek avatar 13.1.2015 15:44 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Takže je otázka, zda někdo chce klienty bránit před manipulací s DNS záznamy a zároveň s nimi sám manipulovat.

    Ano, to přesně chci a není na tom nic špatného :-). Jste moc zaslepenou to Vaší ideologií...

    13.1.2015 17:26 j
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Japa by to moh poznat, kdyz se k jinemu nez memu DNS nedostane?
    13.1.2015 23:51 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Nebude sedět podpis s veřejným klíčem v nadřazené zóně. A pokud by zfalšoval vše až ke kořenové zóně, nebude sedět podpis kořenové zóny s veřejně známým klíčem kořenové zóny, který má uložen každý validující DNSSEC resolver.
    9.1.2015 14:17 NN
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Bind, NSD. Knot neni v repozitari vyber si.. Btw. z ceho prameni ta neduverak Bind, spatna zkusenost?
    Petr Tomášek avatar 9.1.2015 15:13 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Asi to, že je to na můj vkus moc starý SW, který se začal vyvíjet ještě v době, kdy se to „s tou bezpečností“ až zas tak „vážně nebralo“.
    12.1.2015 14:50 ET
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    hehe a jak je na tom (podle Vaseho nazoru) linux (kernel)?
    13.1.2015 17:32 j
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    A proto ho pouziva 60+% DNS po netu?
    Petr Tomášek avatar 13.1.2015 21:58 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    9.1.2015 14:23 pet
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    pdnsd ?
    Petr Tomášek avatar 9.1.2015 18:30 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Tam nevidím podporu pro DNSSEC (tj. podporu pro validaci, žejo...).
    Řešení 1× (BigWrigley)
    9.1.2015 15:21 kato
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Určitě Unbound.
    Petr Tomášek avatar 9.1.2015 18:26 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Proč „určitě“? Argumenty si velmi rád poslechnu...
    9.1.2015 16:01 Sten
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    bind-dyndb-ldap
    Petr Tomášek avatar 9.1.2015 18:25 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    A co to má společného s mým dotazem?
    10.1.2015 00:41 Sten
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Splňuje to požadavky
    Petr Tomášek avatar 10.1.2015 09:50 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    1) tohle je přece backend pro BIND, 2) opravdu nevím, proč bych měl ještě instalovat LDAP. Celá ta vaše odpověď je poněkud neplausibilní...
    BigWrigley avatar 9.1.2015 18:59 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?

    Nevim, jak pro domaci nasazeni. Ale mohu doporucit unbound, jak jiz zde bylo zmineno. Zkouseli jsme i PowerDNS, ma nektere zajimave vlastnosti (paketova cache), ale spatne odolava specifickym utokum, resp. odolaval. Presli jsme na unbound:

    • podpoda DNSSEC vcetne Lookaside validation
    • podpora DNS-0x20 draftu
    • robustnost
    • dobra konfigurovatelnost
    • ovladatenost (moznost doptat se na probihajici se dotazy, statistiky a pod)
    • lokalni zony
    • aktivni vyvoj

    Intalace na 1 stroji s 16 jadry ma pri cca 2.000 req/s zatez CPU asi 10% a to vetsinou na softirq. Neni problem ustat zatez radu desitek tisic req/s, obykle se zacnou varit prvky okolo. Bez problemu je to pouzitelne pro ISP.

    Linux is like a wigwam - no windows, no gates and Apache inside.
    9.1.2015 21:50 Daniel Čižinský | skóre: 29
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja sice obvykle pouzivam BIND (v 8. a hlavne v 9. byl prepsany, takze argument o prilis starem designu je trochu mimo misu) a od te doby, co ISC upustilo od projektu BIND10, se uz ani tolik nebojim, ale tu a tam zkusim neco jineho. Unbound zkousim v posledni a prvni dojmy jsou velmi dobre, coz se mi u jinych projektu nestalo. Je tam nekolik veci snad az prilis "samo od sebe" (obvykle vyzadovane zony), ale asi to je pro vetsinu lidi vyhoda. Takze se pripojuji k doporuceni.
    Petr Tomášek avatar 10.1.2015 16:13 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    OK, tak jsem nainstaloval Unbound a vypadá to hezky, až přítulně :-D. Lokální zóna i blokování Facebooku funguje OK. Akorát přemýšlím, jestli ho mám nechat jako čistě rekurzivní DNS, nebo se napíchnout na nějaký "otevřený" DNS (DNS od providera je nepoužitelný, ale zase jediný, co znám jsou 8.8.8.8 a 8.8.4.4 - ale cpát gůglovi do chřtánu domény, který rezolvuju se mi opravdu nechce.) Takže asi nechám jenom čistě rekurzivní, i když to napoprvé chvíli trvá, než to probublá...
    BigWrigley avatar 10.1.2015 18:55 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Asi bych to nedelal a nechal unbond v ciste rekursivnim modu. Pokud to mate na stroji, ktery je trvale zapnuty, brzo se cache naplni a bude to rychle. Oprit jej o nejaky jiny resolver by melo smysl, pokud by byl takovy dobre dostupny a s minimalni latenci. Navic si myslim, ze takove otevrene resolvery mohou byt casto pod utokem ruznych botnetu (amplification attack) a kdo vi, jake pak budou odezvy.
    Linux is like a wigwam - no windows, no gates and Apache inside.
    11.1.2015 02:03 Daniel Čižinský | skóre: 29
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja se tez domnivam, ze resolver ma bezet co nejblize pouziti, tedy forwardovat pouze v pripade, ze to jinak nejde (pitoma politika ISP apod.).
    pavlix avatar 11.1.2015 11:04 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Důvod?
    pavlix avatar 11.1.2015 11:06 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Otevřeným bych se teda taky vyhnul, ale pokud by byl slušný u providera, tak nevidím důvod ho nepoužít.
    Petr Tomášek avatar 11.1.2015 12:52 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Což v mém případě není :-/
    pavlix avatar 11.1.2015 12:59 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Sám jsem v tom případě používal plnou rekurzi aniž bych nad tím nějak zvlášť uvažoval.
    Petr Tomášek avatar 11.1.2015 21:04 Petr Tomášek | skóre: 37 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Jj, po cca 1.5 dni testování zjišťuji, že sice gůglí servery jsou při prvním přístupu o kapičku rychlejší, ale celkově se to všechno zdá přijatelně svižné. (Navíc stejně nakonec ty další přístupy budou o latenci linky - v tomto případě DSL - vždycky rychlejší...)
    BigWrigley avatar 12.1.2015 12:37 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Zkuste Namebench Hezky nastroj na testovani vykonu DNS. Google nam vychazel take o malicko rychlejsi. IMHO je to kvuli tomu, ze Google ma asi kvalitnejsi zahranicni konektivitu (s mensi latenci) a proto vychazel lepe pro zahr. sajty.
    Linux is like a wigwam - no windows, no gates and Apache inside.
    11.1.2015 12:07 Daniel Čižinský | skóre: 29
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    1. Validace.

    2. Nedostatek vyhod pro pouziti forwarderu.

    3. Rad se vyhnu hledani zbytecnych chyb, ktere zpusobuji manipulace s DNS u provideru. Uz jsem to musel absolvovat nekolikrat a je to IMHO cas (a prace) vyhozeny z okna.
    pavlix avatar 11.1.2015 12:31 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Možná jsem trochu deformovaný tím, že se s ISP znám osobně :).
    11.1.2015 16:52 bigBRAMBOR | skóre: 30
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Taky se s nasim ISP znam osobne a stejne bych jeho DNS nepouzil.
    11.1.2015 20:19 Daniel Čižinský | skóre: 29
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja mam tedy vice ISP, a zrovna ten, co ho znam osobne to prekrucuje nejvic.
    pavlix avatar 10.1.2015 22:09 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Unbound. Osobně pracuju na integraci unboundu, dnssec-triggeru a NetworkManageru, používám denně.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.