[named] Interne DNS-naam intern resolven, niet extern*

Pagina: 1
Acties:

  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
Binnen een bedrijfsnetwerk hebben we voor de lokale dns-caching een bind named server ingezet. Deze stuurt requests voor het lokale domein (dummy.nl) door naar de pdc-dns server waar de ad op draait. Overige requests stuurt hij door naar internet. Probleem hierbij is echter dat als de pdc om de een of andere reden (bijvoorbeeld onderhoud) niet beschikbaar is, de requests voor dummy.nl nadat deze lokaal niet gelukt is er ook geprobeerd wordt via de rootservers te resolven waar *.dummy.nl ook bestaat, en daardoor een verkeerd, extern ip terugkrijgt. Vervolgens cachen de aanvragers dit antwoord en krijgen we problemen met inloggen etc. Mijn named.conf ziet er als volgt uit:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
options {
   directory "/var/named";
   listen-on port 53 { 192.168.12.254; 127.0.0.1; };
   allow-query { "dummy"; };
};

acl "dummy" { 192.168.12.0/24; 127.0.0.1;};

zone "localhost" in {
   type master;
   file "named.hosts";
};

zone "dummy.nl" in {
   type forward;
   forwarders { 192.168.12.1; };
};

zone "12.168.192.in-addr.arpa" in {
   type forward;
   forwarders { 192.168.12.1; };
};


zone "0.0.127.IN-ADDR.ARPA" in {
   type master;
   file "named.local";
};

zone "." in {
   type hint;
   file "named.root";
};


Is er een manier om ervoor te zorgen dat dummy.nl nooit via de root servers geresolved wordt?

[ Voor 9% gewijzigd door Gilles op 07-03-2005 10:50 ]


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Wat jij maakt druist tegen alle princiepes in van DNS.
dns is een treestructuur.
Jij wil een splitsing naar boven maken. zo werkt DNS niet.

ik denk dat jij geen enkele DNS server zover krijgt dat die NIET naar een rootserver queried voor een non-authoritative zone.

ik zou de zone dummy.nl op de named server aanmaken. dan is deze authoritative voor deze zone en hoeft hij niet meer de rootservers te querien.

[ Voor 6% gewijzigd door JackBol op 07-03-2005 11:13 ]

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
Ja, hier heb ik ook al over nagedacht. De DNS van de active directory laten syncen met de named server ipv de ingebakken DNS server van de pdc gebruiken...

  • bigfoot1942
  • Registratie: Juni 2003
  • Niet online
waarom maak je geen gebruik van dummy.lan of iets anders niet-bestaands.

Verwijderd

umm je kan het beter andersom doen. je zit namelijk ook nog met ddns.

je win2k(3) voor clients als dns gebruiken en een forwarder naar de bind dns.
Evt kan je stubzones gebruiken op de bind dns (als bind dit kan), maar bij forwarders gaat je updating van dns records volgens mij niet goed...

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-05 09:20

mutsje

Certified Prutser

als je niks zinnigs te melden hebt post dan niets aub.

Verder Forward lookup zones worden niet geupdate daarom zijn er in 2003 DNS stubzones uitgevonden :) Bind zal goed werken maar dan moet je er wel afdoende verstand van hebben. Ook zal Bind zelf wel logging kennen en hierin zou e.e.a. moeten staan toch qua foutmeldingen..?

[ Voor 6% gewijzigd door moto-moi op 07-03-2005 13:00 ]


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

gilles schreef op maandag 07 maart 2005 @ 10:45:
...als de pdc om de een of andere reden (bijvoorbeeld onderhoud) niet beschikbaar is, de requests voor dummy.nl nadat deze lokaal niet gelukt is er ook geprobeerd wordt via de rootservers te resolven waar *.dummy.nl ook bestaat, en daardoor een verkeerd, extern ip terugkrijgt. Vervolgens cachen de aanvragers dit antwoord en krijgen we problemen met inloggen etc...
Heb je maar 1 Domain Controller? Een tweede (die ook DNS draait) zou handig zijn, of eventueel een Windows 200x server waarop je DNS draait
...Is er een manier om ervoor te zorgen dat dummy.nl nooit via de root servers geresolved wordt?
Je kunt overwegen je Windows clients voor hun primary DNS naar de Domain Controller te verwijzen. Da's ook handig voor de dynamische registratie van hun eigen IP-adres. Op die Domain Controller maak je dan een forwarder aan die naar je BIND server verwijst (of rechstreeks naar internet; dan wordt je BIND server overbodig)

QnJhaGlld2FoaWV3YQ==


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Dirk-Jan schreef op maandag 07 maart 2005 @ 11:12:
ik zou de zone dummy.nl op de named server aanmaken. dan is deze authoritative voor deze zone en hoeft hij niet meer de rootservers te querien.
En dan enkel 2 NS records naar de PDC's erin zetten. Hij zal dan op de nette wijze de PDC's raadplegen.

Verder is het FOUTER dan FOUT om voor je lan een bestaand tld + domein te gebruiken. Vroeg of laat krijg je problemen. (Hmm, die heb je eigenlijk al.)

  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
Verder is het FOUTER dan FOUT om voor je lan een bestaand tld + domein te gebruiken. Vroeg of laat krijg je problemen. (Hmm, die heb je eigenlijk al.)
Hmz, hier zijn de meningen denk ik over verdeeld. Ik heb al bij verschillende middelgrote tot grote bedrijven een gelijksoortige oplossing gezien. Maar goed, ieder z'n mening he :D

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

gilles schreef op dinsdag 08 maart 2005 @ 11:54:
[...]

Hmz, hier zijn de meningen denk ik over verdeeld. Ik heb al bij verschillende middelgrote tot grote bedrijven een gelijksoortige oplossing gezien. Maar goed, ieder z'n mening he :D
als andere mensen in een put springen, doe jij het dan ook?
gebruik jij publieke IP adressen op je geNATte interne netwerk?

alleen als de authorative dns servers voor het domein op je lan (of DMZ) staan, kun je intern de zelfde zones gebruiken als extern. Zelfs microsoft raad dit ten strengste aan.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

gilles schreef op dinsdag 08 maart 2005 @ 11:54:
[...]

Hmz, hier zijn de meningen denk ik over verdeeld. Ik heb al bij verschillende middelgrote tot grote bedrijven een gelijksoortige oplossing gezien. Maar goed, ieder z'n mening he :D
als het je eigen domain is, dan zou het eventueel nog kunnen. maar in dit geval is dummy.nl waarschijnlijk niet van hem...

maar zelfs als het je eigen domain is, dan zal je op een gegeven moment er toch omheen moeten werken.
alleen als de authorative dns servers voor het domein op je lan (of DMZ) staan, kun je intern de zelfde zones gebruiken als extern. Zelfs microsoft raad dit ten strengste aan.
je kan juist alleen dezelfde naam gebruiken als de (internet) authorive dns servers niet gebruikt worden door je interne domain en intern een eigen dns draait met dezelfde zones (misschien bedoel je dit ook :))

[ Voor 29% gewijzigd door Verwijderd op 08-03-2005 14:38 ]


Verwijderd

little_soundman schreef op dinsdag 08 maart 2005 @ 02:15:
[...]

En dan enkel 2 NS records naar de PDC's erin zetten. Hij zal dan op de nette wijze de PDC's raadplegen.
kan je het zo regelen dat de ns records ook automatisch geupdate worden in bind?

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

little_soundman schreef op dinsdag 08 maart 2005 @ 02:15:
[...]


Verder is het FOUTER dan FOUT om voor je lan een bestaand tld + domein te gebruiken. Vroeg of laat krijg je problemen. (Hmm, die heb je eigenlijk al.)
Och, 't kan makkelijk. Maar dan moet dat domein wel van jou zijn ;)

Vaak gebruikt men dan 'lan.domain.nl' of 'intranet.domein.nl' of iets dergelijks.

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Move PNS > NT + titelfix

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op dinsdag 08 maart 2005 @ 14:34:
[...]

kan je het zo regelen dat de ns records ook automatisch geupdate worden in bind?
je kan eventueel zelfs je bind dns als secondary gebruiken.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

ja dat weet ik alleen werken dan de ddns features niet meer.

alleen de ns servers vermelden (of stubzones zoals ms ze noemt, of is dit de rfc naam?) is een goede oplossing in deze situatie.

  • Gilles
  • Registratie: Februari 2000
  • Laatst online: 28-07-2025
als het je eigen domain is, dan zou het eventueel nog kunnen. maar in dit geval is dummy.nl waarschijnlijk niet van hem...
Dummy.nl was even bij wijze van voorbeeld. Uiteraard is het domein dat hier ter sprake is wel in mijn beheer, anders ben ik het er helemaal mee eens dat het een erg vreemde oplossing zou zijn... Op termijn wil ik eigenlijk ook de DNS hosting voor het gehele domein naar de DMZ brengen, maar voorlopig is hier de internetverbinding kwaliteit nog niet goed genoeg voor.

Bedankt voor de reacties iig...
Pagina: 1