0% encontró este documento útil (0 votos)
7 vistas43 páginas

Configuración de Servidores DNS: Prácticas

Apuntes de DNS

Cargado por

danielmg012
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
7 vistas43 páginas

Configuración de Servidores DNS: Prácticas

Apuntes de DNS

Cargado por

danielmg012
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

© Grupo Docente de Redes

[Link]
© Grupo Docente de Redes DNS
[Link]

Prácticas de Servicios de Red 2


© Grupo Docente de Redes DNS
[Link]

 Secundario o Slave, que carga los datos de la zona desde


un primario (Transferencia de Zona).
 “type slave” en la sección de declaración de zona
zone “[Link]" in {
type slave;
file “slaves/[Link]";
masters {[Link];}; };

 En el servidor Primario hay que añadir el servidor de nombres


secundario. Archivo de zona directa
 [Link]. IN NS [Link].
 El servidor Primario debe permitir transferencia de zona.
Archivo [Link], definición de la zona.
 allow-transfer {[Link];};

Prácticas de Servicios de Red 3


© Grupo Docente de Redes DNS
[Link]

 Se comporta igual que un Master


 En una respuesta no se puede saber si es de un Master o un
Slave
 En el archivo slaves/[Link] se descarga el archivo del
dominio [Link] del primario , de forma autónoma,.

 Actualización
 El número serial del archivo de zona indica si se ha
modificado
 Cuando interroga ?
1) Se ha recibido un NOTIFY
2) Haya pasado el tiempo especificado en el parámetro
refresh del archivo SOA
Prácticas de Servicios de Red 4
© Grupo Docente de Redes DNS
[Link]

 El secundario utiliza dos parámetros que afectan al


refresh indicado por el primario
 min-refresh-time  default 300 sg
 max-refresh-time default 4w

 Se especifica en el [Link] del secundario


 Puede ser en el zone o global
 Por ejemplo
zone ”[Link]"{
zone “[Link]" in {
type slave; type slave;
min-refresh-time 360; min-refresh-time 360;
file “slaves/[Link]"; file “slaves/db.192.249.249";
masters {[Link];}; masters {[Link];};
}; };

Prácticas de Servicios de Red 5


© Grupo Docente de Redes DNS
[Link]

 Montar un servidor secundario del dominio


####.[Link] en la estación y del dominio
inverso.

 Probarlo

Prácticas de Servicios de Red 6


© Grupo Docente de Redes DNS
[Link]

 Los servidores pueden ser simultáneamente


 maestros para una zona

 esclavos para otras zonas

 dar cache o forwarding para otra zona

 ….

Prácticas de Servicios de Red 7


© Grupo Docente de Redes DNS
[Link]

 allow-query { lista de direcciones};


 Lista de IP que pueden interrogar al servidor
 Si no se especifica, todos  allow-query {any;};

 blackhole { lista de direcciones};


 Direcciones que no responde
 forwarders {lista};
 Lista de direcciones a los que se reenvía las
interrogaciones. Se combina con forward
 forward {only | first (default)};
 Only: Solo reenvía interrogaciones
 first: forwarders y si no responde lo intenta resolver

Prácticas de Servicios de Red 8


© Grupo Docente de Redes DNS
[Link]

transfer
 allow-transfer { address_match_list };
notify
 notify yes|no|explicit
 yes  NS declarados
 no  No se notifica
 explicit  also-notify { address_match_list };

update
 allow-update
  Actualización dinámica de DNS

Prácticas de Servicios de Red 9


© Grupo Docente de Redes DNS
[Link]

acl
 acl <acl-name> { <match-element>; [<match-
element>; ...] };  any, localhost, localnets, none
acl black-hats { [Link]/24; [Link]/24; };
acl red-hats { [Link]/24; };

options {
blackhole { black-hats; };
allow-query { red-hats; };
allow-recursion { red-hats; }; }
 version "version_string" ;
 Especificar texto para no dar información de la versión

Prácticas de Servicios de Red 10


© Grupo Docente de Redes DNS
[Link]

 Adaptar los servidores de nombres primarios con las


directivas de zona.
1) Clausula para que la transferencia de zona solo se permita al
secundario y nadie más
2) Crear alias a los servidores de nombre como ns1.<dominio> y
ns2.<dominio>
 Dar de alta al dispositivo cuya dirección IP es
10.110.R.10 y con el nombre sientoelretraso
1) Probar interrogando al servidor primario
2) Probar interrogando al servidor secundario
 Hacer las acciones necesarias para que sientoelretraso
también responda al nombre yallegue.

Prácticas de Servicios de Red 11


© Grupo Docente de Redes DNS
[Link]

 Herramienta administrativa
rndc status
rndc zonestatus <zona>
rndc flush
rndc reload [<zona>]

 Documentación de apoyo
 [Link]

Prácticas de Servicios de Red 12


© Grupo Docente de Redes
[Link]
© Grupo Docente de Redes DNS
[Link]

 Pasarela
 Direcciones configuradas
 Dirección configurada OpenVpn 10.110.1.R /32
 Dirección configurada manualmente 10.110.R.x /24
 Estaciones y Servidor
 Dirección configurada manualmente

Prácticas de Servicios de Red 2


© Grupo Docente de Redes DNS
[Link]

 Consta de tres partes (RFC 1034)


 Datos que describen los dominios
 Uno o más servidores de nombres
 Programas o librerías traductoras (resolver)
 Clientes

 BIND es la solución más conocida de servidores de DNS


 El formato de los archivos de zonas son estándar (RFC
1035)
 yum install bind
 yum install bind-chroot

Prácticas de Servicios de Red 3


© Grupo Docente de Redes DNS
[Link]

 Controla el comportamiento y la
funcionalidad de BIND
 Contiene un gran cantidad de opciones
de configuración.
 Con solo algunas de ellas se pone operativo.

 Estructura
 Una serie de cláusulas que agrupan a las declaraciones que
controlan la funcionalidad y la seguridad del servidor.
 Puede contener comentarios

Prácticas de Servicios de Red 4


© Grupo Docente de Redes DNS
[Link]

Tipos de declaraciones
 Consultas
 Transferencia
 Operaciones
 Seguridad
 Estadísticas

Prácticas de Servicios de Red 5


© Grupo Docente de Redes DNS
[Link]

Sentencias habituales
 acl
 include
 options
 zone
 Otras declaraciones

Prácticas de Servicios de Red 6


© Grupo Docente de Redes DNS
[Link]

 Opciones de arranque /etc/sysconfig/named


 OPTIONS=‘-4’  Utilizar solo IPv4
 ....

 Ficheros de configuración
 [Link]
 Defecto  /etc/[Link]
 Carpeta donde se almacena zonas (bases de
datos), estadísticas y archivos caché
 Se especifica en [Link]  /var/named

Prácticas de Servicios de Red 7


© Grupo Docente de Redes DNS
[Link]

options {
listen-on port 53 { [Link]; };
listen-on-v6 port 53 { ::1; };
directory "/var/named";
dump-file "/var/named/data/cache_dump.db";
statistics-file "/var/named/data/named_stats.txt";
memstatistics-file "/var/named/data/named_mem_stats.txt";
recursing-file "/var/named/data/[Link]";
secroots-file "/var/named/data/[Link]";
allow-query { localhost; };
recursion yes;

dnssec-validation yes;

Prácticas de Servicios de Red 8


© Grupo Docente de Redes DNS
[Link]

managed-keys-directory "/var/named/dynamic";
geoip-directory "/usr/share/GeoIP";
pid-file "/run/named/[Link]";
session-keyfile "/run/named/[Link]";
include "/etc/crypto-policies/back-ends/[Link]";
};
logging {
channel default_debug {
file "data/[Link]";
severity dynamic; }; };
zone "." IN {
type hint;
file "[Link]";
};
include "/etc/[Link]";
include "/etc/[Link]";
Prácticas de Servicios de Red 9
© Grupo Docente de Redes DNS
[Link]

 Servidor Cache
 No atiende ninguna zona
 No tiene datos
 Realiza interrogaciones al DNS cuando recibe una
petición de un cliente
  Debe soportar interrogaciones recursivas
  Servidores de nombre raíz

 Recuerda (cache) la respuesta para la próxima vez


que lo necesite.
 Hasta que se cumpla el TTL

Prácticas de Servicios de Red 10


© Grupo Docente de Redes DNS
[Link]

 /etc/sysconfig/named
 OPTIONS=‘-4’
 Servidor Cache ([Link])
options {
listen-on port 53 { any; };
listen-on-v6 { none; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
pid-file "/run/named/[Link]"; };
// Zonas servidores raiz
zone "." IN {
type hint;
file “[Link]"; };
include "/etc/[Link]";

 systemctl start|stop|status|enable|disable named-chroot


Prácticas de Servicios de Red 11
© Grupo Docente de Redes DNS
[Link]

 Primario o Master, que lee los datos de la zona de un


conjunto de ficheros mantenidos por el mismo. Esta
zona se la han delegado vía RR NS
 “type master” en la sección de declaración de zona
zone "[Link]" in zona directa
{ type master; Tipo de servidor
file “zonadirecta"; }; Archivo datos de la zona

 Respuestas a interrogaciones (Queries)


 Recursiva
 Interativa

Prácticas de Servicios de Red 12


© Grupo Docente de Redes DNS
[Link]

1) Una empresa contrato un dominio


[Link]
2) La empresa va a gestionar su propio servidor
de nombre

Supongamos que la infraestructura de red es la


siguiente, y desea ponerle los nombres
especificados dentro de su dominio:

Prácticas de Servicios de Red 13


© Grupo Docente de Redes DNS
[Link]

Prácticas de Servicios de Red 14


© Grupo Docente de Redes DNS
[Link]

Zona directa
options {
listen-on port 53 { any; };
listen-on-v6 { none; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
};
zone “[Link]” IN {
type master;
file “[Link]”;
};
zone "." IN {
type hint;
file “[Link]";
};
include "/etc/[Link]";

Prácticas de Servicios de Red 15


© Grupo Docente de Redes DNS
[Link]

 Registros de Recursos
 Más importantes
• ttl Tiempo de vida en segundos
• SOA Autoridad de la Zona
• NS Servidor de Nombres
• A Mapeo Nombre a Dirección
• PTR Mapeo Dirección a Nombre
• CNAME Alias
• MX Intercambiador de Correo

Prácticas de Servicios de Red 16


© Grupo Docente de Redes DNS
[Link]

 Formato típico archivo de zona directa


$TTL ttl
zona IN SOA servidor correo (
serial
refresh
retry
expire
negative cache)
zona IN NS servidor
nombre IN A dirección
alias IN CNAME nombre

Prácticas de Servicios de Red 17


© Grupo Docente de Redes DNS
[Link]

[Link]
$TTL 36000
[Link]. IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400) ; negative

[Link]. IN NS [Link].

[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN CNAME [Link].

Prácticas de Servicios de Red 18


© Grupo Docente de Redes DNS
[Link]

Directivas del archivo de zona


 $ORIGIN:
• $ORIGIN dominio , define dominio como el origen de los datos
que no acaben en punto
 Nota: pueden colocarse tantos como se deseen
 Notación @: Si el nombre del dominio coincide con el $ORIGIN
puede especificarse como @
 Repetición del último registro
• Si el nombre de un Registro de Recurso es un espacio en blanco o
un tabulador se utiliza el nombre del Registro anterior

Prácticas de Servicios de Red 19


© Grupo Docente de Redes DNS
[Link]

 [Link]
$TTL 36000
@ IN SOA laspalmasgc root (
2015021501 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400 ; cache negativo)
IN NS laspalmasgc

arucas IN A [Link]
galdar IN A [Link]
agaete IN A [Link]
laspalmasgc IN A [Link]

Prácticas de Servicios de Red 20


© Grupo Docente de Redes DNS
[Link]

Directivas del archivo de zona


 $TTL
 Duración en segundos que un registro puede estar en caché para cualquier
resolución.
$TTL 2d ; zone default
3w IN MX 10 [Link] ; overrides default
joe 3h IN A [Link] ; overrides default
www IN A [Link] ; uses zone default = 2 days

 Unidades
 Segundos , horas(h), minutos(m), días(d), semana(w)

Prácticas de Servicios de Red 21


© Grupo Docente de Redes DNS
[Link]

 HOSTNAME
 De forma estática
 /etc/hostname ( hostnamectl set-hostname <nombre> )

 De forma dinámica
 Resolución inversa al servidor de nombre configurado en el

sistema

Prácticas de Servicios de Red 22


© Grupo Docente de Redes DNS
[Link]

 Montar un servidor primario de resolución directa


del dominio [Link] (por ejemplo
[Link]) a partir de los ficheros
entregados para ello.
 Una vez descargados adaptarlos a tu red sustituyendo la etiqueta
#### por el valor numérico de su red.
 Ejemplo:

servidor.####.[Link]. [Link].

El servidor debe tener la dirección 10.110.R.2


 Configurar todos los equipos de la red para que apunten a dicho
servidor
 Probarlo
Sigue 
Prácticas de Servicios de Red 23
© Grupo Docente de Redes DNS
[Link]

 TTL y negative-cache
En pruebas usar tiempos muy bajos
 Evitar permanencia de datos erróneos
En explotación tiempos más altos
 Minimizar número de interrogaciones
 Herramientas para probar
 dig
 dig [Link] dig @[Link] [Link]
 dig @[Link] -x [Link] dig –t AXFR [Link]
 host
 host [Link] host –a [Link] host –l [Link]
 ping

Prácticas de Servicios de Red 24


© Grupo Docente de Redes DNS
[Link]

Prácticas de Servicios de Red 25


© Grupo Docente de Redes DNS
[Link]

Proporciona el nombre a partir de la dirección


options {
listen-on-v6 { none; };
listen-on port 53 { any; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
};
zone "." IN {
type hint;
file “[Link]";
};
zone “[Link]” IN {
type master;
file “[Link]”
};
Prácticas de Servicios de Red 26
© Grupo Docente de Redes DNS
[Link]

Proporciona el nombre a partir de la dirección

zone ”[Link]"{
type master;
file "db.192.249.249";
};

include "/etc/[Link]";

Prácticas de Servicios de Red 27


© Grupo Docente de Redes DNS
[Link]

 Formato típico archivo de zona inversa


$TTL ttl
zonainv IN SOA servidor correo (
serial
refresh
retry
expire
negative cache )
zonainv IN NS servidor
dir IN PTR nombre

Prácticas de Servicios de Red 28


© Grupo Docente de Redes DNS
[Link]

db.192.249.249
$TTL 36000
[Link]. IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ; expire
86400) ; negative cache

[Link]. IN NS [Link].

[Link].[Link]. IN PTR [Link].


[Link].[Link]. IN PTR [Link].
[Link].[Link]. IN PTR [Link].
[Link].[Link]. IN PTR [Link].

Prácticas de Servicios de Red 29


© Grupo Docente de Redes DNS
[Link]

db.192.249.249
 $TTL 36000
@ IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400) ; negative

IN NS [Link].

1 IN PTR [Link].
2 IN PTR [Link].
3 IN PTR [Link].
4 IN PTR [Link].

Prácticas de Servicios de Red 30


© Grupo Docente de Redes DNS
[Link]

 Añadir al servidor primario de resolución de la zona


directa del dominio ####.[Link] la resolución
inversa,
 Herramientas para probar
 dig
 dig @[Link] -x [Link] dig –t AXFR [Link]

Prácticas de Servicios de Red 31

También podría gustarte