self-hosted authorative DNS server?

Pagina: 1
Acties:

  • witchdoc
  • Registratie: Juni 2000
  • Laatst online: 20:41
Meer een vraag voor ervaringen om ideeën op te doen.

Korte samenvatting, ik heb een vast IP adres, eigen domein(en), eigen mail server, kortom, ik host alles zelf.

Bijna alle guides die je op internet tegenkomen gebruiken cloudflare voor de DNS resolving. F that!

Tot voor kort zat ik enkel met een synology die mail, DNS etc deed.

Synology heeft het echter een beetje verbrot voor mij dus ik ben stilaan alles aant migreren.

Dus van Synology DNS server (beperkte BIND) kwam ik bij Technitium uit, die op't eerste zicht alles ondersteunt wat ik wil: split horizon, ACME DNS01 support via RFC2136, een leuke GUI, DNSSEC, docker support, ... maar nu ik hem in gebruik heb..

Technitiums split horizon concept gebruikt geen apparte views zoals BIND/Synology dat doet, maar speciale APP records. Die kan je dan weer niet met DNSSEC beveiligen (zonder omwegen) omdat die records beveiligd worden bij aanmaak, niet on-the-fly bij de request.

Bottom line, ik ben dus van alles tevreden van Technitium behalve de nadelige manier die ze hebben gekozen om split horizon te implementeren.

Dus wat zijn mijn opties nu? Technitium met CNAMEs in een secure DNSSEC zone om dan de andere records in een unsecure zone te stoppen? Yuck, lijkt me niks.

Mijn interne hosts in een ander (sub-?) domein stoppen? Uch, hoe moet dat dan werken? Ben je intern werkt er niks meer omdat je buiten de publieke hosts aan't resolven bent en andersom.

Dus... split horizon, met fatsoenlijk views.. terug naar BIND? Die heeft weer geen anti ads. Een tweede Technitium voor eenzelfde zone maar met interne IP adressen? Mogelijk maar 2 servers om up to date te houden. PowerDNS? Experimental voor split horizon dacht ik. En nog meer bewegende dingen.

Dus de 'korte' vraag, hoe lossen jullie dit allemaal op? intresseert splityhorizon of DNSSEC jullie helemaal niet? Zijn jullie toch Cloudfare fanaten? Laat maar weten. Kunnen we eens brainstromen.

Ik ben serieus aant twijfelen om een 2e interne technitium op te zetten. Geen idee hoe dat gaat aflopen met DNSEC over 2 server... of naar een ganse POWER DNS setup te gaan. Nog geen idee of ik dan de experimental shizzle in 5.x gebruik of het oude vertrouwde van (niet voor mij) van 4.9)

En nee, windows server daar gaan we het niet over hebben!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 21:55
Ik gebruik unbound, met een custom blacklist.

De blacklist wordt dagelijks door middel van een script aangeroepen door een systemd timer + service geactualiseerd.

Hiernaast een lijst voor de lokale a-records.

Unbound draait als een Podman-sysyemd-unit.

  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Ik heb mijn DNS (inclusief) DNSSEC gewoon via mijn registrar/hoster lopen.

Mijn sites zijn niet dusdanig boeiend dat ik de mitigatie van Cloudflare nodig heb, en ik heb alle vrijheid om alles met mijn DNS te doen wat ik wil.
Ik ben bekend genoeg met de ins en outs van domeinnaamregistratie en DNS om de boel liever op shared hosting of een VPS bij mijn hoster te knallen dan om alles thuis te willen doen.

The sky above the port was the color of television, turned to a dead channel
me @ last.fm