[n00b]DNSSEC, BIND9, DHCPD v3.0 troubles

Pagina: 1
Acties:
  • 107 views sinds 30-01-2008
  • Reageer

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Ik wil dat DHCP mijn DNS update wanneer er een lease vrij word gegeven. DHCPd v3.0 draait op een FreeBSD4.4 bak en DNS (BIND9) draait op een OpenBSD2.9 bak.

Dat updaten werkt hartstikke goed > mijn DNS wordt keurig ge-update als er een lease wordt vrijgegeven. Maar dit alles draait in een non-secure mode (ik heb gezegd > IP 192.168.1.10 mag de DNS updaten). (alle .jnlŽs worden aangemaakt en de zone files ge-update)

Nu wil ik dit doormiddel van een TSIG via een secure mode laten verlopen. Alles staat keurig uitgelegd in de man page van dhcpd.conf en BIND 9 Administrator Reference Manual. Na alle keys toegevoegd te hebben wilde het niet werken => TSIG not accepted (iets in die sfeer kreeg ik) > bleek dat de klokken van beide bakken niet gelijk liepen. NTP op mijn OpenBSD bak geïnstalleerd > probleem opgelost. Ik dacht YES het gaat werken, maar mooi niet hoor:

ik krijg nu de volgende melding > named: ip bla: update denied.

hij maakt 1 jnl file aan (van mijn eerste zone), maar update voorderest geen zone files en mijn 2e jnl wordt ook niet aangemaakt. Terwijl het wel werkt via de non-secure methode (een ip rechten geven). De TSIG verificatie lijkt ook goed te gaan, anders gaf hij wel dat de TSIG verkeerd is.

hier nog wat config files > de keys zijn niet de originele keys.

Named.conf
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
options{
directory"/namedb";
pid-file "named.pid";
forward first;
forwarders{ 194.109.6.66; 194.109.9.99; };
allow-query{ 192.168.1.0/24; localhost; 10.0.0.0/24; };
allow-recursion { 192.168.1.0/24; localhost; 10.0.0.0/24; };
};

key DHCP_UPDATER { 
algorithm HMAC-MD5.SIG-ALG.REG.INT;
secret "aaabbbcccddd";
};

zone "."  { type hint; file "root.hints";};
zone  "0.0.127.IN-ADDR.ARPA"{
type master;
file "localhost.rev";
   notify no;
};
zone "arnoldusnet.dhs.org" {
type master;
allow-query { any; };
 file "arnoldusnet";
allow-update { key DHCP_UPDATER; 192.168.1.10; };

};
zone "1.168.192.IN-ADDR.ARPA"{
type master;
allow-query {any; };
file "arnoldusnet.rev";
 allow-update { key DHCP_UPDATER; 192.168.1.10; }; 
};

dhcpd.conf
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
default-lease-time 7200;
max-lease-time 72000;
option subnet-mask 255.255.255.0;
option routers 192.168.1.254;
option domain-name-servers 192.168.1.254,194.109.6.66;
option domain-name "ArnoldusNET.dhs.org";
option netbios-name-servers 192.168.1.10;
option broadcast-address 192.168.1.255;
ddns-update-style ad-hoc;
ddns-updates on;

key DHCP_UPDATER { 
algorithm HMAC-MD5.SIG-ALG.REG.INT;
secret "aaabbbcccddd";
};

zone 1.168.192.in-addr. {
primary 192.168.1.254;
key DHCP_UPDATER; 
}
zone ArnoldusNET.dhs.org {
primary 192.168.1.254;
key DHCP_UPDATER;
}
subnet 192.168.1.0 netmask 255.255.255.0 {
range 192.168.1.30 192.168.1.150;
ddns-domainname "ArnoldusNET.dhs.org";
ddns-rev-domainname "in-addr.arpa";
}

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Niemand een idee hoe dit werkt :?

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


Verwijderd

Ik zie er niet echt heel veel verkeerds aan, op een paar kleine dingetjes na. Kan je anders eens dhcpd op de voorgrond laten draaien en named met full debugging laten draaien.

Hieronder heb ik een paar dingetjes veranderd.

Named.conf
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
options {
  directory"/namedb";
  pid-file "named.pid";
  forward first;
  forwarders {
    194.109.6.66; 194.109.9.99;
  };
  allow-query {
    192.168.1.0/24; localhost; 10.0.0.0/24;
  };
  allow-recursion {
    192.168.1.0/24; localhost; 10.0.0.0/24; 
  };
};

key DHCP_UPDATER { 
  algorithm HMAC-MD5.SIG-ALG.REG.INT;
  secret "aaabbbcccddd";
};


zone "."  {
  type hint;
  file "root.hints";
};

zone  "0.0.127.IN-ADDR.ARPA" {
  type master;
  file "localhost.rev";
  notify no;
};

zone "arnoldusnet.dhs.org" {
  type master;
  allow-query { any; };
  file "arnoldusnet";
  allow-update {
    key DHCP_UPDATER; 192.168.1.10;
  };
};

zone "1.168.192.IN-ADDR.ARPA"{
  type master;
  allow-query { any; };
  file "arnoldusnet.rev";
  allow-update {
    key DHCP_UPDATER; 192.168.1.10;
  }; 
};

dhcpd.conf
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
default-lease-time 7200;
max-lease-time 72000;
option subnet-mask      255.255.255.0;
option routers          192.168.1.254;
option domain-name-servers    192.168.1.254,194.109.6.66;
option domain-name      "ArnoldusNET.dhs.org";
option netbios-name-servers   192.168.1.10;
option broadcast-address    192.168.1.255;
ddns-update-style        ad-hoc;
ddns-updates            on;

key DHCP_UPDATER { 
  algorithm HMAC-MD5.SIG-ALG.REG.INT;
  secret "aaabbbcccddd";
};

zone 1.168.192.in-addr.arpa {
  primary 192.168.1.254;
  key DHCP_UPDATER; 
};

zone ArnoldusNET.dhs.org {
  primary 192.168.1.254;
  key DHCP_UPDATER;
};

subnet 192.168.1.0 netmask 255.255.255.0 {
  range 192.168.1.30 192.168.1.150;
  ddns-domainname "ArnoldusNET.dhs.org";
  ddns-rev-domainname "in-addr.arpa";
};

Vergeet ook vooral niet bijvoorbeeld de bij named geleverde tooltjes te gebruiken om je config te checken en je zone-files te checken ;)

[edit]
En nog een tipje ;)
Zorg voor een duidelijke structuur in je config-files (is net programmeren). Je haalt er dan veel makkelijker kleine foutjes uit.

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Ik heb alles nog ff gecheckt en opnieuw opgemaakt :o :) en de allow update iets aangepast in named.conf, zodat het volledig DNSSEC zou moeten zijn :

oud
code:
1
allow-update { key DHCP_UPDATER; 192.168.1.10; };

nieuw
code:
1
allow-update { key DHCP_UPDATER; };

want als dat IP er nog in staat werkt het met de niet-secure methode was mij opgevallen. Maar nu komt het ik krijg nog steeds dezelfde errors > dit zegt Named:

output named:
code:
1
2
3
4
5
6
adding an RR
journal file arnoldusnet.jnl does not exist, creating it
client 192.168.1.10#1171: update denied
murus /usr/local/sbin/named[28521]: client 192.168.1.10#1171: update denied
murus /usr/local/sbin/named[28521]: client 192.168.1.10#1171: update denied
murus /usr/local/sbin/named[28521]: client 192.168.1.10#1171: update denied

heel logisch geeft dhcpd dat de volgende error:
code:
1
2
genius dhcpd: delete IN PTR 31.1.168.192.in-addr.arpa add 3600 
IN PTR 31.1.168.192.in-addr.arpa Thinkpad.ArnoldusNET.dhs.org: timed out.

terwijl als ik in allow-update weer het IP van mijn dhcpd server toevoeg, named geen errors geeft en mijn zone files worden update > maar dit is wel met de insecure methode.

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Toch weer ff schoppen :o ik wil hier echt een oplossing voor hebben :)

Een goede howto voor het opzetten van DNSSEC met Bind9 en DHCPD v3.0 is ook welkom, want ik heb nu alles eigenlijk uit de man dhcpd.conf en Bind9 Aministrator manual gehaald. Een goede howto heb ik nog niet gevonden.

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


  • _cyclops_
  • Registratie: Mei 2000
  • Laatst online: 07-03-2025
'k heb dit ook aan de praat, hier mijn config:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
# dhcpd.conf
#
# Configuration file for ISC dhcpd (see 'man dhcpd.conf')


key DHCP_UPDATER {
  algorithm HMAC-MD5.SIG-ALG.REG.INT;
  secret heerergsecretmaarnuevencens0xered;
};

zone prof-x.net. {
  primary 127.0.0.1;
  key DHCP_UPDATER;
}

zone 10.in-addr.arpa. {
  primary 127.0.0.1;
  key DHCP_UPDATER;
}

  ddns-update-style ad-hoc;


#subnet 213.34.121.0 netmask 255.255.255.128 {
# range 213.34.121.3 213.34.121.111;
#}

subnet 10.0.0.0 netmask 255.0.0.0 {
  option domain-name "prof-x.net.";
  option domain-name-servers 10.0.0.1;
  #option netbios-name-servers 10.0.0.1;
  option routers 10.0.0.1;
  ddns-domainname "prof-x.net.";
  ddns-rev-domainname "in-addr.arpa";
  range 10.0.1.1 10.0.1.254;
  host cyclops.prof-x.net {
    hardware ethernet 00:50:bf:59:af:e2;
    fixed-address 10.0.0.100;
  }
}

en m'n named.conf :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
# Named.conf file for prof-x.net...


###########
# ACL rule#
###########
acl all { 0.0.0.0/0; };

###########
# LOGGING #
###########
logging {
  # the first channel
  channel "logfile" {
    file "logs/named.log" size 20m;
    print-time yes;
    print-category yes;
  };

  # the first catacogire
  category "general" { "logfile"; };
  category "resolver" { "logfile"; };
  category "config" { "logfile"; };
  category "network" { "logfile"; };
  category "update" { "logfile"; };
};


###########
# Options #
###########
options {
      directory "/";       // working direcory '/' -=- chroot()
      pid-file "named.pid";
      allow-query { "all"; };
};


##########
## KEYS ##
##########
# DHCP update key...
key DHCP_UPDATER {
      algorithm HMAC-MD5.SIG-ALG.REG.INT;
      secret w33rexr33msecret;
};
# rndc command key
key rndc {
      algorithm "HMAC-MD5";
      secret "verzinnietsmaargebruikdetoolsomkeystemaken";
};

######################
## controls section ##
######################
controls {
      inet 127.0.0.1 allow { 127.0.0.1; } keys { rndc; };
};


######################
## ROOT.HINTS Zone. ##
######################
zone "." {
      type hint;
      file "root.hints";          // the root.hint file.
};

######################
## Reverse mappings ##
######################
# localhost
zone "0.0.127.in-addr.arpa" {
      type master;
      file "rev_zone/0.0.127.in-addr.arpa";  // The revese localhost file.
      notify no;                // no nofitication.
};
# 10.x.x.x reverse mapping
zone "10.in-addr.arpa" {
      type master;
      file "rev_zone/10.in-addr.arpa";
      notify no;
      allow-update { key DHCP_UPDATER; };
};



################
## Zone files ##
################
# prof-x.net (internal domain)
zone "prof-x.net" {
      type master;
      file "pri_zone/prof-x.net";
      notify yes;
      allow-update { key DHCP_UPDATER; };
};

# prof-x.yi.org domain
zone "prof-x.yi.org" {
      type master;
      file "pri_zone/prof-x.yi.org";
      notify yes;
};

### EOF ###

'k hoop dat 't helpt :P

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Helaas helpt het niet :) het blijkt denk ik al een beetje dat er iets anders fout zit, dan die 2 config files.

Ik heb al lopen rotzooien met de rechten van de directory namedb, maar dat mocht niet baten.

De foutmelding is ook Update Denied en niet zozeer dat de TSIG key niet goed is :). Nou ja ik ga weer ff verder klooien ermee en nog een keer deja/google afstruinen ...

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
laatste schop :o

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


Verwijderd

Ik hen ook zo'n probleem(pje) ik krijg ook steeds acces denied :?.. vaaghars al een oplossing :?

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Ik heb het tot dusver niet werkend gekregen met DNSSEC. Ik heb gewoon het IP van mijn dhcp-server ge-allowed om de dns te updaten... niet echt safe, maar ut werkt :o

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?

Pagina: 1