abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:11 | Komunita

    Minetest (Wikipedie), tj. multiplatformní open source voxelový herní engine a hra inspirovaná Minecraftem, se přejmenovává na Luanti.

    Ladislav Hagara | Komentářů: 0
    dnes 15:44 | IT novinky

    Minulý týden byl představen (YouTube) Rocky Linux from CIQ (RLC) aneb Rocky Linux s komerční podporou od společnosti CIQ. Cena podpory je 25 000 dolarů ročně bez ohledu na počet jader CPU, serverů nebo virtuálních počítačů.

    Ladislav Hagara | Komentářů: 0
    dnes 14:22 | IT novinky

    Byla aktualizována časová osa podpory Manifest V2 v Chrome, tj. verze API rozšíření webových prohlížečů. V průběhu týdnů budou rozšíření Chrome používající tuto verzi deaktivována a uživatelům budou doporučeny alternativy používající Manifest V3. Uživatelé Chrome si mohou pomocí "chrome://extensions/" zjistit, kterých rozšíření se to týká. Například také uBlock Origin. Podporu Manifest V2 v Chrome bude možné dočasně prodloužit nastavením ExtensionManifestV2Availability.

    Ladislav Hagara | Komentářů: 0
    dnes 12:33 | Nová verze

    Sada nástrojů Distrobox pro spouštění libovolných linuxových distribucí v terminálu pomocí kontejnerů byla vydána ve verzi 1.8.0.

    Ladislav Hagara | Komentářů: 0
    dnes 10:55 | Komunita

    Byly zpracovány a zveřejněny videozáznamy z konference LinuxDays 2024. Přistupovat k nim lze přímo z programu, kde jsou také odkazy na prezentace, nebo z YouTube.

    Ladislav Hagara | Komentářů: 4
    včera 22:22 | Nová verze

    Byla vydána nová verze 1.4 svobodného multiplatformního vektorového grafického editoru Inkscape. Podrobný přehled novinek i s náhledy a animovanými gify v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 21:55 | Nová verze

    Softwarový KVM Input Leap (dříve Barrier) byl vydán ve verzi 3.0.0 (a následně pár opravných). Přidává podporu Waylandu a Qt6. Jde o první vydání od přesunu z projektu Barrier v roce 2021. Barrier vznikl jako fork Synergy, jehož verze 2 byla částečně proprietární a její bezplatná open-source verze měla umělá omezení.

    Fluttershy, yay! | Komentářů: 0
    včera 21:00 | Nová verze

    Na čem aktuálně pracují vývojáři GNOME a KDE? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE.

    Ladislav Hagara | Komentářů: 9
    12.10. 06:33 | Komunita

    Přímý přenos (YouTube) z konference LinuxDays 2024, jež probíhá tento víkend v Praze v prostorách Fakulty informačních technologií Českého vysokého učení v Praze (FIT ČVUT). Na programu je spousta zajímavých přednášek.

    Ladislav Hagara | Komentářů: 3
    11.10. 07:11 | IT novinky

    Elon Musk na akci We, Robot (YouTube, 𝕏) představil Robotaxi, Robovan a vylepšeného Tesla Bota (Optimus).

    Ladislav Hagara | Komentářů: 73
    Rozcestník

    Dotaz: Jaký rekurzivní/cache DNS server?

    Petr Tomášek avatar 9.1.2015 12:50 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Jaký rekurzivní/cache DNS server?
    Přečteno: 960×

    Zdravím!

    Hledám náhradu za dnsmasq pro domácí síť. Moje požadavky:

    • Cachující nameserver, obsluhují lokální LAN.
    • Možnost nadefinovat hosty pro lokální síť (dnsmasq to má tak, že si je sosá přímo z /etc/hosts)
    • Podpora DNSSEC.
    • Možnost „přebít“ některé hosty (a nejlépe i domény) vlastním záznamem (typicky: blokování Facebooku a podobných bezpečnostních děr).
    • Dostupné v ofic. repozitářích Debianu 7.

    K BINDu nemám příliš důvěry (ani nevím, jestli umožňuje vše, co jsem výše napsal). Doporučíte nějaký moderní nameserver? Díky

    multicult.fm | monokultura je zlo | welcome refugees!

    Řešení dotazu:


    Odpovědi

    9.1.2015 13:22 Milan Roubal | skóre: 25
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    mozna pomuze tento clanek
    9.1.2015 14:06 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Unbound, nebo si počkejte na KnotDNS Resolver.

    Nevím, jak moc bude podporováno přebití některých hostů nebo domén, zvlášť u serverů podporujících DNSSEC – protože klient validující DNSSEC pozná, že jste záznam zfalšoval. Navíc osobně si myslím, že DNS není vhodné místo, kde tohle řešit.
    Petr Tomášek avatar 9.1.2015 18:34 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Nevím, jak moc bude podporováno přebití některých hostů nebo domén, zvlášť u serverů podporujících DNSSEC – protože klient validující DNSSEC pozná, že jste záznam zfalšoval.
    Vzhledem k tomu, že mým cílem je blokovat, tak je mi jedno, jestli se mi podaří docílit podstrčení adresy 0.0.0.0, nebo jestli to vrátní chybu "NO-HOST"...
    Navíc osobně si myslím, že DNS není vhodné místo, kde tohle řešit.
    Proč by nebylo?
    multicult.fm | monokultura je zlo | welcome refugees!
    9.1.2015 19:23 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Vašim cílem to je. Ale cílem DNSSEC validujícího resolveru je poskytovat validní odpovědi... Je tedy otázka, zda na tuhle schizofrenii přistoupí autoři toho kterého serveru.

    Vodné místo to není proto, že tím přístupu k daným službám nezabráníte, pouze si uživatel bude muset IP adresu zjistit jinak. Nastaví si jiný DNS server, zadá si adresy do hosts, použije proxy server, bude používat IP adresu...
    Petr Tomášek avatar 9.1.2015 21:07 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Vašim cílem to je. Ale cílem DNSSEC validujícího resolveru je poskytovat validní odpovědi... Je tedy otázka, zda na tuhle schizofrenii přistoupí autoři toho kterého serveru.

    A to se vylučuje? (Navíc, cílem DNS resolveru je poskytovat to, co si jeho administrátor přeje. BTW, i Unbound má volbu „domain-insecure“...)

    Vhodné místo to není proto, že tím přístupu k daným službám nezabráníte, pouze si uživatel bude muset IP adresu zjistit jinak. Nastaví si jiný DNS server, zadá si adresy do hosts, použije proxy server, bude používat IP adresu...

    No, např. použití proxy serveru asi těžko zabráníte (když je uživatel tak blbý, tak ať;-) ). Ale nevidím důvod, proč vedle např. blokování AS Facebooku(*) zároveň neblokovat taky DNS (pro případ, že by mi něco uniklo ;-) )...

    (*)Něco jako:

    #!/bin/bash
    
    FBFW=/etc/firewall/block-facebook.sh
    /usr/bin/whois -h whois.radb.net '!gAS32934' |
                    /usr/bin/head -n -1 |
                    /usr/bin/tail -n -1 |
                    /usr/bin/xargs --max-args=1 |
                    /bin/grep "^[0-9]*\.[0-9]*\.[0-9]*\.[0-9]\/[0-9]*$" |
                    /usr/bin/xargs -I {} --max-args=1 echo /sbin/iptables -t mangle -I POSTROUTING -d {} -j DROP \
                                    > $FBFW.new
    
    if [ -s $FBFW.new ]
    then
            /bin/chmod +x $FBFW.new
            /bin/mv -f $FBFW.new $FBFW
    else
            /bin/echo "Cannot generate rules for $FBFW!" 1>&2
    fi

    :-)

    multicult.fm | monokultura je zlo | welcome refugees!
    9.1.2015 21:24 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ano, vylučuje se to. DNSSEC slouží k tomu, aby nikdo nemohl manipulovat s DNS odpověďmi. A to přesně vy byste od serveru chtěl. Server by tedy měl manipulacím bránit, a zároveň je umožňovat.
    Petr Tomášek avatar 9.1.2015 23:25 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    To je pěkná blbost :-). Pokud chci blokovat určité DNS dotazy, tak to rozhodně nelze brát jako manipulace, prostě proto, že se tím nic nepodvrhuje. Jenom zabraňuje tomu, aby šla určitá doména/host resolvnout.

    Navíc, jak už jsem psal, server by měl umožňovat to, co chce jeho administrátor. Nevidím důvod, proč by server neměl umožňovat „manipulace“, když si to administrátor přeje...
    multicult.fm | monokultura je zlo | welcome refugees!
    10.1.2015 09:07 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Blokování dotazů je manipulace. DNSSEC samozřejmě brání i proti takovémuto typu manipulací, takže i odpověď o neexistenci doménového jména je podepsaná.
    Petr Tomášek avatar 10.1.2015 09:47 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    No a?
    multicult.fm | monokultura je zlo | welcome refugees!
    pavlix avatar 11.1.2015 11:13 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Validující resolver se technicky s blokováním určitých DNS jmen nevylučuje a současná praxe je taková, že manipulace je jednou ze základních funkcí resolvujících nameserverů. Na druhou stranu bych se osobně na blokování konkrétních DNS vykašlal, nevidím k tomu rozumný důvod.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    12.1.2015 09:35 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Technicky se to nevylučuje. Ale validace slouží mimo jiné k odhalení takového blokování. Takže je otázka, zda někdo chce klienty bránit před manipulací s DNS záznamy a zároveň s nimi sám manipulovat. Jistě, může si dotyčný myslet, že on je ten hodný manipulátor a ostatní jsou ti zlí, ale DNSSEC neumí mezi hodnými a zlými manipulátory rozlišovat.
    Petr Tomášek avatar 13.1.2015 15:44 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Takže je otázka, zda někdo chce klienty bránit před manipulací s DNS záznamy a zároveň s nimi sám manipulovat.

    Ano, to přesně chci a není na tom nic špatného :-). Jste moc zaslepenou to Vaší ideologií...

    multicult.fm | monokultura je zlo | welcome refugees!
    13.1.2015 17:26 j
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Japa by to moh poznat, kdyz se k jinemu nez memu DNS nedostane?
    13.1.2015 23:51 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Nebude sedět podpis s veřejným klíčem v nadřazené zóně. A pokud by zfalšoval vše až ke kořenové zóně, nebude sedět podpis kořenové zóny s veřejně známým klíčem kořenové zóny, který má uložen každý validující DNSSEC resolver.
    9.1.2015 14:17 NN
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Bind, NSD. Knot neni v repozitari vyber si.. Btw. z ceho prameni ta neduverak Bind, spatna zkusenost?
    Petr Tomášek avatar 9.1.2015 15:13 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Asi to, že je to na můj vkus moc starý SW, který se začal vyvíjet ještě v době, kdy se to „s tou bezpečností“ až zas tak „vážně nebralo“.
    multicult.fm | monokultura je zlo | welcome refugees!
    12.1.2015 14:50 ET
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    hehe a jak je na tom (podle Vaseho nazoru) linux (kernel)?
    13.1.2015 17:32 j
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    A proto ho pouziva 60+% DNS po netu?
    Petr Tomášek avatar 13.1.2015 21:58 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    No a? :-)
    multicult.fm | monokultura je zlo | welcome refugees!
    9.1.2015 14:23 pet
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    pdnsd ?
    Petr Tomášek avatar 9.1.2015 18:30 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Tam nevidím podporu pro DNSSEC (tj. podporu pro validaci, žejo...).
    multicult.fm | monokultura je zlo | welcome refugees!
    Řešení 1× (BigWrigley)
    9.1.2015 15:21 kato
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Určitě Unbound.
    Petr Tomášek avatar 9.1.2015 18:26 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Proč „určitě“? Argumenty si velmi rád poslechnu...
    multicult.fm | monokultura je zlo | welcome refugees!
    9.1.2015 16:01 Sten
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    bind-dyndb-ldap
    Petr Tomášek avatar 9.1.2015 18:25 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    A co to má společného s mým dotazem?
    multicult.fm | monokultura je zlo | welcome refugees!
    10.1.2015 00:41 Sten
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Splňuje to požadavky
    Petr Tomášek avatar 10.1.2015 09:50 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    1) tohle je přece backend pro BIND, 2) opravdu nevím, proč bych měl ještě instalovat LDAP. Celá ta vaše odpověď je poněkud neplausibilní...
    multicult.fm | monokultura je zlo | welcome refugees!
    BigWrigley avatar 9.1.2015 18:59 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?

    Nevim, jak pro domaci nasazeni. Ale mohu doporucit unbound, jak jiz zde bylo zmineno. Zkouseli jsme i PowerDNS, ma nektere zajimave vlastnosti (paketova cache), ale spatne odolava specifickym utokum, resp. odolaval. Presli jsme na unbound:

    • podpoda DNSSEC vcetne Lookaside validation
    • podpora DNS-0x20 draftu
    • robustnost
    • dobra konfigurovatelnost
    • ovladatenost (moznost doptat se na probihajici se dotazy, statistiky a pod)
    • lokalni zony
    • aktivni vyvoj

    Intalace na 1 stroji s 16 jadry ma pri cca 2.000 req/s zatez CPU asi 10% a to vetsinou na softirq. Neni problem ustat zatez radu desitek tisic req/s, obykle se zacnou varit prvky okolo. Bez problemu je to pouzitelne pro ISP.

    Linux is like a wigwam - no windows, no gates and Apache inside.
    9.1.2015 21:50 d.c. | skóre: 30
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja sice obvykle pouzivam BIND (v 8. a hlavne v 9. byl prepsany, takze argument o prilis starem designu je trochu mimo misu) a od te doby, co ISC upustilo od projektu BIND10, se uz ani tolik nebojim, ale tu a tam zkusim neco jineho. Unbound zkousim v posledni a prvni dojmy jsou velmi dobre, coz se mi u jinych projektu nestalo. Je tam nekolik veci snad az prilis "samo od sebe" (obvykle vyzadovane zony), ale asi to je pro vetsinu lidi vyhoda. Takze se pripojuji k doporuceni.
    Petr Tomášek avatar 10.1.2015 16:13 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    OK, tak jsem nainstaloval Unbound a vypadá to hezky, až přítulně :-D. Lokální zóna i blokování Facebooku funguje OK. Akorát přemýšlím, jestli ho mám nechat jako čistě rekurzivní DNS, nebo se napíchnout na nějaký "otevřený" DNS (DNS od providera je nepoužitelný, ale zase jediný, co znám jsou 8.8.8.8 a 8.8.4.4 - ale cpát gůglovi do chřtánu domény, který rezolvuju se mi opravdu nechce.) Takže asi nechám jenom čistě rekurzivní, i když to napoprvé chvíli trvá, než to probublá...
    multicult.fm | monokultura je zlo | welcome refugees!
    BigWrigley avatar 10.1.2015 18:55 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Asi bych to nedelal a nechal unbond v ciste rekursivnim modu. Pokud to mate na stroji, ktery je trvale zapnuty, brzo se cache naplni a bude to rychle. Oprit jej o nejaky jiny resolver by melo smysl, pokud by byl takovy dobre dostupny a s minimalni latenci. Navic si myslim, ze takove otevrene resolvery mohou byt casto pod utokem ruznych botnetu (amplification attack) a kdo vi, jake pak budou odezvy.
    Linux is like a wigwam - no windows, no gates and Apache inside.
    11.1.2015 02:03 d.c. | skóre: 30
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja se tez domnivam, ze resolver ma bezet co nejblize pouziti, tedy forwardovat pouze v pripade, ze to jinak nejde (pitoma politika ISP apod.).
    pavlix avatar 11.1.2015 11:04 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Důvod?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    pavlix avatar 11.1.2015 11:06 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Otevřeným bych se teda taky vyhnul, ale pokud by byl slušný u providera, tak nevidím důvod ho nepoužít.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    Petr Tomášek avatar 11.1.2015 12:52 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Což v mém případě není :-/
    multicult.fm | monokultura je zlo | welcome refugees!
    pavlix avatar 11.1.2015 12:59 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Sám jsem v tom případě používal plnou rekurzi aniž bych nad tím nějak zvlášť uvažoval.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    Petr Tomášek avatar 11.1.2015 21:04 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Jj, po cca 1.5 dni testování zjišťuji, že sice gůglí servery jsou při prvním přístupu o kapičku rychlejší, ale celkově se to všechno zdá přijatelně svižné. (Navíc stejně nakonec ty další přístupy budou o latenci linky - v tomto případě DSL - vždycky rychlejší...)
    multicult.fm | monokultura je zlo | welcome refugees!
    BigWrigley avatar 12.1.2015 12:37 BigWrigley | skóre: 33
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Zkuste Namebench Hezky nastroj na testovani vykonu DNS. Google nam vychazel take o malicko rychlejsi. IMHO je to kvuli tomu, ze Google ma asi kvalitnejsi zahranicni konektivitu (s mensi latenci) a proto vychazel lepe pro zahr. sajty.
    Linux is like a wigwam - no windows, no gates and Apache inside.
    11.1.2015 12:07 d.c. | skóre: 30
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    1. Validace.

    2. Nedostatek vyhod pro pouziti forwarderu.

    3. Rad se vyhnu hledani zbytecnych chyb, ktere zpusobuji manipulace s DNS u provideru. Uz jsem to musel absolvovat nekolikrat a je to IMHO cas (a prace) vyhozeny z okna.
    pavlix avatar 11.1.2015 12:31 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Možná jsem trochu deformovaný tím, že se s ISP znám osobně :).
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    11.1.2015 16:52 bigBRAMBOR | skóre: 37
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Taky se s nasim ISP znam osobne a stejne bych jeho DNS nepouzil.
    11.1.2015 20:19 d.c. | skóre: 30
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Ja mam tedy vice ISP, a zrovna ten, co ho znam osobne to prekrucuje nejvic.
    pavlix avatar 10.1.2015 22:09 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Jaký rekurzivní/cache DNS server?
    Unbound. Osobně pracuju na integraci unboundu, dnssec-triggeru a NetworkManageru, používám denně.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.