© Grupo Docente de Redes
[Link]
© Grupo Docente de Redes DNS
[Link]
Prácticas de Servicios de Red 2
© Grupo Docente de Redes DNS
[Link]
Secundario o Slave, que carga los datos de la zona desde
un primario (Transferencia de Zona).
“type slave” en la sección de declaración de zona
zone “[Link]" in {
type slave;
file “slaves/[Link]";
masters {[Link];}; };
En el servidor Primario hay que añadir el servidor de nombres
secundario. Archivo de zona directa
[Link]. IN NS [Link].
El servidor Primario debe permitir transferencia de zona.
Archivo [Link], definición de la zona.
allow-transfer {[Link];};
Prácticas de Servicios de Red 3
© Grupo Docente de Redes DNS
[Link]
Se comporta igual que un Master
En una respuesta no se puede saber si es de un Master o un
Slave
En el archivo slaves/[Link] se descarga el archivo del
dominio [Link] del primario , de forma autónoma,.
Actualización
El número serial del archivo de zona indica si se ha
modificado
Cuando interroga ?
1) Se ha recibido un NOTIFY
2) Haya pasado el tiempo especificado en el parámetro
refresh del archivo SOA
Prácticas de Servicios de Red 4
© Grupo Docente de Redes DNS
[Link]
El secundario utiliza dos parámetros que afectan al
refresh indicado por el primario
min-refresh-time default 300 sg
max-refresh-time default 4w
Se especifica en el [Link] del secundario
Puede ser en el zone o global
Por ejemplo
zone ”[Link]"{
zone “[Link]" in {
type slave; type slave;
min-refresh-time 360; min-refresh-time 360;
file “slaves/[Link]"; file “slaves/db.192.249.249";
masters {[Link];}; masters {[Link];};
}; };
Prácticas de Servicios de Red 5
© Grupo Docente de Redes DNS
[Link]
Montar un servidor secundario del dominio
####.[Link] en la estación y del dominio
inverso.
Probarlo
Prácticas de Servicios de Red 6
© Grupo Docente de Redes DNS
[Link]
Los servidores pueden ser simultáneamente
maestros para una zona
esclavos para otras zonas
dar cache o forwarding para otra zona
….
Prácticas de Servicios de Red 7
© Grupo Docente de Redes DNS
[Link]
allow-query { lista de direcciones};
Lista de IP que pueden interrogar al servidor
Si no se especifica, todos allow-query {any;};
blackhole { lista de direcciones};
Direcciones que no responde
forwarders {lista};
Lista de direcciones a los que se reenvía las
interrogaciones. Se combina con forward
forward {only | first (default)};
Only: Solo reenvía interrogaciones
first: forwarders y si no responde lo intenta resolver
Prácticas de Servicios de Red 8
© Grupo Docente de Redes DNS
[Link]
transfer
allow-transfer { address_match_list };
notify
notify yes|no|explicit
yes NS declarados
no No se notifica
explicit also-notify { address_match_list };
update
allow-update
Actualización dinámica de DNS
Prácticas de Servicios de Red 9
© Grupo Docente de Redes DNS
[Link]
acl
acl <acl-name> { <match-element>; [<match-
element>; ...] }; any, localhost, localnets, none
acl black-hats { [Link]/24; [Link]/24; };
acl red-hats { [Link]/24; };
options {
blackhole { black-hats; };
allow-query { red-hats; };
allow-recursion { red-hats; }; }
version "version_string" ;
Especificar texto para no dar información de la versión
Prácticas de Servicios de Red 10
© Grupo Docente de Redes DNS
[Link]
Adaptar los servidores de nombres primarios con las
directivas de zona.
1) Clausula para que la transferencia de zona solo se permita al
secundario y nadie más
2) Crear alias a los servidores de nombre como ns1.<dominio> y
ns2.<dominio>
Dar de alta al dispositivo cuya dirección IP es
10.110.R.10 y con el nombre sientoelretraso
1) Probar interrogando al servidor primario
2) Probar interrogando al servidor secundario
Hacer las acciones necesarias para que sientoelretraso
también responda al nombre yallegue.
Prácticas de Servicios de Red 11
© Grupo Docente de Redes DNS
[Link]
Herramienta administrativa
rndc status
rndc zonestatus <zona>
rndc flush
rndc reload [<zona>]
Documentación de apoyo
[Link]
Prácticas de Servicios de Red 12
© Grupo Docente de Redes
[Link]
© Grupo Docente de Redes DNS
[Link]
Pasarela
Direcciones configuradas
Dirección configurada OpenVpn 10.110.1.R /32
Dirección configurada manualmente 10.110.R.x /24
Estaciones y Servidor
Dirección configurada manualmente
Prácticas de Servicios de Red 2
© Grupo Docente de Redes DNS
[Link]
Consta de tres partes (RFC 1034)
Datos que describen los dominios
Uno o más servidores de nombres
Programas o librerías traductoras (resolver)
Clientes
BIND es la solución más conocida de servidores de DNS
El formato de los archivos de zonas son estándar (RFC
1035)
yum install bind
yum install bind-chroot
Prácticas de Servicios de Red 3
© Grupo Docente de Redes DNS
[Link]
Controla el comportamiento y la
funcionalidad de BIND
Contiene un gran cantidad de opciones
de configuración.
Con solo algunas de ellas se pone operativo.
Estructura
Una serie de cláusulas que agrupan a las declaraciones que
controlan la funcionalidad y la seguridad del servidor.
Puede contener comentarios
Prácticas de Servicios de Red 4
© Grupo Docente de Redes DNS
[Link]
Tipos de declaraciones
Consultas
Transferencia
Operaciones
Seguridad
Estadísticas
Prácticas de Servicios de Red 5
© Grupo Docente de Redes DNS
[Link]
Sentencias habituales
acl
include
options
zone
Otras declaraciones
Prácticas de Servicios de Red 6
© Grupo Docente de Redes DNS
[Link]
Opciones de arranque /etc/sysconfig/named
OPTIONS=‘-4’ Utilizar solo IPv4
....
Ficheros de configuración
[Link]
Defecto /etc/[Link]
Carpeta donde se almacena zonas (bases de
datos), estadísticas y archivos caché
Se especifica en [Link] /var/named
Prácticas de Servicios de Red 7
© Grupo Docente de Redes DNS
[Link]
options {
listen-on port 53 { [Link]; };
listen-on-v6 port 53 { ::1; };
directory "/var/named";
dump-file "/var/named/data/cache_dump.db";
statistics-file "/var/named/data/named_stats.txt";
memstatistics-file "/var/named/data/named_mem_stats.txt";
recursing-file "/var/named/data/[Link]";
secroots-file "/var/named/data/[Link]";
allow-query { localhost; };
recursion yes;
dnssec-validation yes;
Prácticas de Servicios de Red 8
© Grupo Docente de Redes DNS
[Link]
managed-keys-directory "/var/named/dynamic";
geoip-directory "/usr/share/GeoIP";
pid-file "/run/named/[Link]";
session-keyfile "/run/named/[Link]";
include "/etc/crypto-policies/back-ends/[Link]";
};
logging {
channel default_debug {
file "data/[Link]";
severity dynamic; }; };
zone "." IN {
type hint;
file "[Link]";
};
include "/etc/[Link]";
include "/etc/[Link]";
Prácticas de Servicios de Red 9
© Grupo Docente de Redes DNS
[Link]
Servidor Cache
No atiende ninguna zona
No tiene datos
Realiza interrogaciones al DNS cuando recibe una
petición de un cliente
Debe soportar interrogaciones recursivas
Servidores de nombre raíz
Recuerda (cache) la respuesta para la próxima vez
que lo necesite.
Hasta que se cumpla el TTL
Prácticas de Servicios de Red 10
© Grupo Docente de Redes DNS
[Link]
/etc/sysconfig/named
OPTIONS=‘-4’
Servidor Cache ([Link])
options {
listen-on port 53 { any; };
listen-on-v6 { none; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
pid-file "/run/named/[Link]"; };
// Zonas servidores raiz
zone "." IN {
type hint;
file “[Link]"; };
include "/etc/[Link]";
systemctl start|stop|status|enable|disable named-chroot
Prácticas de Servicios de Red 11
© Grupo Docente de Redes DNS
[Link]
Primario o Master, que lee los datos de la zona de un
conjunto de ficheros mantenidos por el mismo. Esta
zona se la han delegado vía RR NS
“type master” en la sección de declaración de zona
zone "[Link]" in zona directa
{ type master; Tipo de servidor
file “zonadirecta"; }; Archivo datos de la zona
Respuestas a interrogaciones (Queries)
Recursiva
Interativa
Prácticas de Servicios de Red 12
© Grupo Docente de Redes DNS
[Link]
1) Una empresa contrato un dominio
[Link]
2) La empresa va a gestionar su propio servidor
de nombre
Supongamos que la infraestructura de red es la
siguiente, y desea ponerle los nombres
especificados dentro de su dominio:
Prácticas de Servicios de Red 13
© Grupo Docente de Redes DNS
[Link]
Prácticas de Servicios de Red 14
© Grupo Docente de Redes DNS
[Link]
Zona directa
options {
listen-on port 53 { any; };
listen-on-v6 { none; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
};
zone “[Link]” IN {
type master;
file “[Link]”;
};
zone "." IN {
type hint;
file “[Link]";
};
include "/etc/[Link]";
Prácticas de Servicios de Red 15
© Grupo Docente de Redes DNS
[Link]
Registros de Recursos
Más importantes
• ttl Tiempo de vida en segundos
• SOA Autoridad de la Zona
• NS Servidor de Nombres
• A Mapeo Nombre a Dirección
• PTR Mapeo Dirección a Nombre
• CNAME Alias
• MX Intercambiador de Correo
Prácticas de Servicios de Red 16
© Grupo Docente de Redes DNS
[Link]
Formato típico archivo de zona directa
$TTL ttl
zona IN SOA servidor correo (
serial
refresh
retry
expire
negative cache)
zona IN NS servidor
nombre IN A dirección
alias IN CNAME nombre
Prácticas de Servicios de Red 17
© Grupo Docente de Redes DNS
[Link]
[Link]
$TTL 36000
[Link]. IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400) ; negative
[Link]. IN NS [Link].
[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN A [Link]
[Link]. IN CNAME [Link].
Prácticas de Servicios de Red 18
© Grupo Docente de Redes DNS
[Link]
Directivas del archivo de zona
$ORIGIN:
• $ORIGIN dominio , define dominio como el origen de los datos
que no acaben en punto
Nota: pueden colocarse tantos como se deseen
Notación @: Si el nombre del dominio coincide con el $ORIGIN
puede especificarse como @
Repetición del último registro
• Si el nombre de un Registro de Recurso es un espacio en blanco o
un tabulador se utiliza el nombre del Registro anterior
Prácticas de Servicios de Red 19
© Grupo Docente de Redes DNS
[Link]
[Link]
$TTL 36000
@ IN SOA laspalmasgc root (
2015021501 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400 ; cache negativo)
IN NS laspalmasgc
arucas IN A [Link]
galdar IN A [Link]
agaete IN A [Link]
laspalmasgc IN A [Link]
Prácticas de Servicios de Red 20
© Grupo Docente de Redes DNS
[Link]
Directivas del archivo de zona
$TTL
Duración en segundos que un registro puede estar en caché para cualquier
resolución.
$TTL 2d ; zone default
3w IN MX 10 [Link] ; overrides default
joe 3h IN A [Link] ; overrides default
www IN A [Link] ; uses zone default = 2 days
Unidades
Segundos , horas(h), minutos(m), días(d), semana(w)
Prácticas de Servicios de Red 21
© Grupo Docente de Redes DNS
[Link]
HOSTNAME
De forma estática
/etc/hostname ( hostnamectl set-hostname <nombre> )
De forma dinámica
Resolución inversa al servidor de nombre configurado en el
sistema
Prácticas de Servicios de Red 22
© Grupo Docente de Redes DNS
[Link]
Montar un servidor primario de resolución directa
del dominio [Link] (por ejemplo
[Link]) a partir de los ficheros
entregados para ello.
Una vez descargados adaptarlos a tu red sustituyendo la etiqueta
#### por el valor numérico de su red.
Ejemplo:
servidor.####.[Link]. [Link].
El servidor debe tener la dirección 10.110.R.2
Configurar todos los equipos de la red para que apunten a dicho
servidor
Probarlo
Sigue
Prácticas de Servicios de Red 23
© Grupo Docente de Redes DNS
[Link]
TTL y negative-cache
En pruebas usar tiempos muy bajos
Evitar permanencia de datos erróneos
En explotación tiempos más altos
Minimizar número de interrogaciones
Herramientas para probar
dig
dig [Link] dig @[Link] [Link]
dig @[Link] -x [Link] dig –t AXFR [Link]
host
host [Link] host –a [Link] host –l [Link]
ping
Prácticas de Servicios de Red 24
© Grupo Docente de Redes DNS
[Link]
Prácticas de Servicios de Red 25
© Grupo Docente de Redes DNS
[Link]
Proporciona el nombre a partir de la dirección
options {
listen-on-v6 { none; };
listen-on port 53 { any; };
directory "/var/named";
recursion yes;
forwarders { [Link]; };
dnssec-validation no;
};
zone "." IN {
type hint;
file “[Link]";
};
zone “[Link]” IN {
type master;
file “[Link]”
};
Prácticas de Servicios de Red 26
© Grupo Docente de Redes DNS
[Link]
Proporciona el nombre a partir de la dirección
zone ”[Link]"{
type master;
file "db.192.249.249";
};
include "/etc/[Link]";
Prácticas de Servicios de Red 27
© Grupo Docente de Redes DNS
[Link]
Formato típico archivo de zona inversa
$TTL ttl
zonainv IN SOA servidor correo (
serial
refresh
retry
expire
negative cache )
zonainv IN NS servidor
dir IN PTR nombre
Prácticas de Servicios de Red 28
© Grupo Docente de Redes DNS
[Link]
db.192.249.249
$TTL 36000
[Link]. IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ; expire
86400) ; negative cache
[Link]. IN NS [Link].
[Link].[Link]. IN PTR [Link].
[Link].[Link]. IN PTR [Link].
[Link].[Link]. IN PTR [Link].
[Link].[Link]. IN PTR [Link].
Prácticas de Servicios de Red 29
© Grupo Docente de Redes DNS
[Link]
db.192.249.249
$TTL 36000
@ IN SOA [Link]. [Link]. (
16021601 ;serial
10800 ; refresh
3600 ; retry
604800 ;expire
86400) ; negative
IN NS [Link].
1 IN PTR [Link].
2 IN PTR [Link].
3 IN PTR [Link].
4 IN PTR [Link].
Prácticas de Servicios de Red 30
© Grupo Docente de Redes DNS
[Link]
Añadir al servidor primario de resolución de la zona
directa del dominio ####.[Link] la resolución
inversa,
Herramientas para probar
dig
dig @[Link] -x [Link] dig –t AXFR [Link]
Prácticas de Servicios de Red 31