Portál AbcLinuxu, 10. května 2025 04:01

Dotaz: 2x bind9 v jedné instanci na 2 IP adresách

13.1.2010 15:30 Skřivy | skóre: 10
2x bind9 v jedné instanci na 2 IP adresách
Přečteno: 298×
Odpovědět | Admin
Ahoj,

řeším problém sekundárního dnska.

Máme několik primárních dns serverů (MyDNS) pro naše klienty - jeden klient = jeden server (aby si nelezli do zelí) a k tomu máme různě rozházené sekundární nameservery. Nicméně tohle řešení se mi přestává líbit, takže hledám způsob, jak nahodit jednu instanci binda tak, aby na jednotlivých IP Adresách byly dostupné pouze zóny, které tam být mají (čili znovu - aby si klienti nelezli do zelí).

Zatím vidím 2 možnosti řešení:
 - přímo v zónovém souboru určit, na jaké ip adrese bude zóna dostupná 
 - nebo to udělat pomocí pohledů, kde v hlavičce bude definována IP adresa a pod ní seznam zón

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.1.2010 15:48 Skřivy | skóre: 10
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zapomněl jsem jednu důležitou informaci :) Pomocí ani jednoho z uvedených způsobů se mi to nedaří nahodit, jako by to bind neuměl.
13.1.2010 16:06 Opičák
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách
jestli se nepletu, tak v Bindu spíš nastavíš u jednotlivých zón, které IP adresy k této zóně smí a které ne. Takže k příslušné zóně povolíš příslušný rozsah. Jsou tam na to speciální syntaxe podle toho, co chceš tomu rozsahu povolit.

allow-query { rozsah; }; allow-recursion { rozsah; }; allow-transfer { rozsah; }; atd.

A nebo si nadefinuješ ACLka a pak místo rozsahu hodíš to ACL.

Snad jsem to nějak krkolomně neodborně vysvětlil.
13.1.2010 20:33 timeos | skóre: 32
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách

Musi to ist oboma sposobmi... pre mna preferovanejsie by boli pohlady... na konfiguraciu su jednoduche a hlavne ta konfiguracia vyzera cisto... ak si napr na jeden pohlad zvolite prave jeden subor.. a vsetky subory (pohlady) includnete do named.conf, dostanete idealizovanu konfiguraciu :-).

Co znamena ze sa vam to nedari nahodit? Pastnite ukazkovu konfiguraciu pripadne logy po starte binda.

14.1.2010 03:19 Skřivy | skóre: 10
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách
Nedaří se mi přidělit jednomu pohledu jednu ip adresu, na které bude vracet dotazy. Jinak - allow_query bude any; akorát tam potřebuju nějak narvat destination-address { ipServer1/2/3/etc; }

Mohu poprosit o tvou konfiguraci?

V mé chybí právě to omezení na ip adresu, takže jsou zóny přístupné na všech ip adresách té mašiny určené pro slave dns:
view "mujKlient1" {

    server verejneIpcko1 {};

    zone "nejakadomena.tld" {
        type slave;
        file "/etc/bind/zones/slave_nejakadomena.tld";
        masters { ipAdresaMasterServeru; };
    };
};
14.1.2010 16:55 timeos | skóre: 32
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách

Tak myslim ze sme si nerozumeli. Ak chcete pre kazdy view specifikovat "listen" adress pre DNS server (teda ten view by bol dostupny len na "listen" adrese definovanej vo view-e) tak takto to veru nepojde. Pouzitie viewov spociva v tom, ze nedefinujete listen adresy servera, ale IPcky resp. rozsahy IPciek _klientov_, ktori pri requeste budu "obsluzeni" informaciami z prislusneho viewu (ktory je definovany rozsahom IPciek klientov (direktiva match-clients { ...; } )) a v ktorom su vymenovane samotne zony pre konkretnych klientov. Teda ak maju vasi zakaznici pevne adresy, tak ich mozete takto vymenovat do match-clients a dostanu odpoved z prisluchajuceho pohladu z bindu.

Ukazka konfiguracie je tu

15.1.2010 13:20 Skřivy | skóre: 10
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách
Jo díky, tohle v dokumentaci píšou taky. Nicméně neřeším dns server z pohledu providera (public a internal interface), ale z pohledu hostera, akorát chci na jedné instanci binda mít odděleně víc zón přičemž každá bude přiřazena určité ip adrese.
Řešení 1× (Skřivy (tazatel))
15.1.2010 20:33 Skřivy | skóre: 10
Rozbalit Rozbalit vše Re: 2x bind9 v jedné instanci na 2 IP adresách
Odpovědět | | Sbalit | Link | Blokovat | Admin
Ahoj,

tak jsem nakonec řešení našel - čili pro ty, kteří by hledali něco podobného, tak přikládám konfigurák. Podle prvotních testů to funguje:
view "mujVelkejCustomer" {

    match-destinations { IpckoKdeMajiBytZonyDostupne; };

    zone "CustomerovaDomena" {
        type slave;
        file "/etc/bind/zones/slave_velkejCustomer_CustomerovaDomena";
        masters { IpckoMasterServeru; };
    };
};
Důležité je to match-destinations.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.