O software de DNS deve ser selecionado pela função e pelos requisitos operacionais, não por um “melhor servidor” universal. Um serviço autoritativo publica zonas; um serviço recursivo responde aos clientes resolvendo e armazenando em cache; um resolvedor encaminhador envia consultas a outro resolvedor. Combinar funções altera a superfície de ataque.
DNS · Lição 5
Configuração do DNS
Aprenda a escolher, proteger, validar e operar serviços DNS autoritativos ou recursivos.
Escolhendo uma função e uma implementação
- O BIND pode fornecer serviços autoritativos e recursivos com amplo suporte aos padrões.
- O Unbound é normalmente implantado como um resolvedor recursivo com validação.
- O dnsmasq fornece recursos leves de encaminhamento, cache e DHCP para redes controladas menores.
- O PowerDNS oferece produtos autoritativos e recursivos separados, com vários mecanismos de armazenamento.
Os recursos e o empacotamento mudam; portanto, consulte a documentação oficial da versão instalada. Implante apenas a função necessária e desabilite recursão ou serviço de zona não intencionais.
Qual função publica registros definitivos para as zonas que serve?
Projetando antes de instalar
Defina zonas, clientes, volume de consultas, mecanismo de atualização, necessidades de DNSSEC, registros, monitoramento, backups e recuperação. Zonas autoritativas precisam de servidores redundantes e delegações registradas corretamente. O serviço recursivo precisa de controle explícito de acesso dos clientes, política de cache, acessibilidade dos servidores superiores ou iterativos e proteção contra abuso.
Nunca exponha recursão irrestrita à Internet. Resolvedores abertos podem ser usados indevidamente em ataques de reflexão e consumir recursos locais.
Por que restringir consultas recursivas a clientes autorizados?
Validando a configuração e os dados das zonas
Use as ferramentas da implementação para verificar a sintaxe e as zonas antes do reload. Para o BIND, alguns exemplos comuns são:
$ named-checkconf
$ named-checkzone example.com /etc/bind/zones/db.example.com
Execute com as permissões e os caminhos apropriados ao host. O sucesso do analisador não comprova a delegação, a propagação do serial, a cadeia DNSSEC, a acessibilidade pelo firewall nem a correção das respostas; portanto, prossiga com consultas controladas.
O que uma verificação bem-sucedida da sintaxe da zona não consegue comprovar?
Aplicando e testando com segurança
Preserve a configuração atual e o acesso de recuperação, valide e então faça reload em vez de restart, quando houver suporte. Consulte cada servidor autoritativo diretamente, com a recursão desabilitada, e compare o serial SOA, o conjunto NS, registros positivos, nomes inexistentes e o comportamento tanto por UDP quanto por TCP:
$ dig @192.0.2.53 example.com SOA +norecurse
$ dig @192.0.2.53 missing.example.com A +norecurse
$ dig @192.0.2.53 example.com SOA +norecurse +tcp
Para a recursão, teste redes de clientes permitidas e negadas, validação DNSSEC, comportamento do cache e falhas das dependências superiores.
Por que consultar um servidor autoritativo com +norecurse?
Operando o serviço
Monitore falhas de consultas, latência, comportamento do cache, uso de recursos, transferências de zonas, consistência do serial, expiração do DNSSEC e integridade da delegação. Faça backup seguro da configuração de origem e do material de assinatura, mas verifique se uma nova instância consegue carregar as zonas e servir respostas corretas. Aplique correções às versões com suporte e limite as interfaces de controle, as atualizações dinâmicas e o acesso a transferências.
O que os testes de redundância de DNS autoritativo devem incluir?
Lição concluída
Você concluiu Configuração do DNS
Agora você pode projetar uma implantação de DNS em torno de funções explícitas de autoridade ou recursão.
Escolha o software somente depois de definir a função necessária.
Restrinja a recursão e as interfaces administrativas.
Valide a configuração e as zonas antes do reload.
Teste diretamente autoridade, negação, transporte e políticas de clientes.
Monitore redundância, DNSSEC, consistência dos dados e recuperação.
Salve seu progresso
Crie uma conta gratuita para salvar esta lição e continuar em qualquer dispositivo.
Criar uma conta gratuita