Delegimi i zonës së prapme të subnetit më pak se /24 në BIND. Si funksionon kjo

NjĂ«herĂ« mĂ« erdhi njĂ« detyrĂ«, tĂ« jap tĂ« drejtĂ«n pĂ«r tĂ« redaktuar regjistrimet PTR tĂ« njĂ« nĂ«nrrjeti /28 pĂ«r njĂ« nga klientĂ«t. Nuk kam automatizim pĂ«r tĂ« redaktuar cilĂ«simet BIND nga jashtĂ«. Prandaj vendosa tĂ« ndjek njĂ« rrugĂ« tjetĂ«r — tĂ« delegoj njĂ« pjesĂ« tĂ« zonĂ«s PTR tĂ« nĂ«nrrjetit /24 te klienti.

Duket e thjeshtĂ« — thjesht shkruajmĂ« nĂ«nrrjetin si duhet dhe e drejtojmĂ« te NS i duhur, ashtu siç bĂ«het me nĂ«n-domenin. Por jo. Nuk Ă«shtĂ« kĂ«shtu kaq e thjeshtĂ« (edhe pse nĂ« fakt Ă«shtĂ« krejt primitv, por intuita nuk ndihmon), prandaj po e shkruaj kĂ«tĂ« artikull.

Kushdo që dëshiron të kuptojë vetë, mund të lexojë RFC
Kushdo që do një zgjidhje të gatshme, mirësevini poshtë.

Për të mos vonuar ata që preferojnë metodën e kopjo-pasto, fillimisht do të publikoj pjesën praktike, dhe pas saj teorike.

1. Praktika. Delegojmë zonën /28

Supozoni që kemi nënrrjetin 7.8.9.0/24. Na nevojitet të delegojmë nënrrjetin 7.8.9.240/28 te DNS klienti 7.8.7.8 (ns1.client.domain).

Në DNS të ofruesit, duhet të gjejmë skedarin që përshkruan zonën e kundërt të këtij nënrrjeti. Le të jetë 9.8.7.in-addr.arpa.
Regjistrimet nga 240 deri në 255 i komentojmë, nëse ka. Dhe në fund të skedarit shkruajmë si më poshtë:

255-240  IN  NS      7.8.7.8
$GENERATE 240-255 $ CNAME $.255-240

Mos harrojmë të rrisim serialin e zonës dhe të bëjmë

rndc reload

Kjo është e gjitha për pjesën e ofruesit. Të kalojmë te DNS i klientit.

Së pari, ta krijojmë skedarin /etc/bind/master/255-240.9.8.7.in-addr.arpa përmbajtja e mëposhtme:

$ORIGIN 255-240.9.8.7.in-addr.arpa.
$TTL 1W
@                       1D IN SOA       ns1.client.domain. root.client.domain. (
                        2008152607      ; serial
                        3H              ; refresh
                        15M             ; retry
                        1W              ; expiry
                        1D )            ; minimum
@                       IN NS        ns1.client.domain.
@                       IN NS        ns2.client.domain.
241                     IN PTR          test.client.domain.
242                     IN PTR          test2.client.domain.
245                     IN PTR          test5.client.domain.

Dhe në named.conf shtojmë përshkrimin e skedarit tonë të ri:

zone "255-240.9.8.7.in-addr.arpa." IN {
        type master;
        file "master/255-240.9.8.7.in-addr.arpa";
};

B e ri-fillojmë procesin bind.

/etc/init.d/named restart

Këtu. Tani mund të kontrollojmë.

#>  host 7.8.9.245 
245.9.8.7.in-addr.arpa is an alias for 245.255-240.9.8.7.in-addr.arpa.
245.255-240.9.8.7.in-addr.arpa domain name pointer test5.client.domain.

Vini re se nuk jepet vetëm regjistrimi PTR, por edhe CNAME. Kështu duhet të jetë. Nëse jeni kuriozë pse, mirësevini në kapitullin e ardhshëm.

2. Teoria. Si funksionon.

ËshtĂ« e vĂ«shtirĂ« tĂ« konfiguroni dhe diagnostikoni njĂ« kutinĂ« e zezĂ«. ËshtĂ« shumĂ« mĂ« e lehtĂ« nĂ«se kuptoni se çfarĂ« ndodh brenda.

Kur ne delegojmë një nën-domen në domenin domain, shkruajmë diçka si kjo:

client.domain.	NS	ns1.client.domain.
ns1.client.domain.	A	7.8.7.8

Ne u themi të gjithëve që po kërkojnë, se për këtë pjesë nuk përgjigjemi dhe tregojmë se kush përgjigjet. Dhe të gjitha kërkesat për client.domain kërkohen te 7.8.7.8. Kur e kontrollojmë, shohim këtë pamje (do të kalojmë mbi atë që ndodhet te klienti, nuk ka rëndësi):

# host test.client.domain
test.client.domain has address 7.8.9.241

Pra, na u tha se ka një regjistrim A dhe ip-ja e tij është 7.8.9.241. Asnjë informacion i panevojshëm.

Po si mund të bëhet e njëjta gjë me nënrrjetin?

Duke qenë se serveri ynë DNS është regjistruar në RIPE, në kërkesën për IP të adresës nga rrjeti ynë, gjithsesi kërkesa e parë do të jetë te ne. Logjika është e njëjtë si me domenet. Por si ta përfshijmë nënrrjetin në skedarin e zonës?

Provojmë ta shkruajmë kështu:

255-240  IN  NS      7.8.7.8

Dhe... nuk ndodhi asnjë mrekulli. Ne nuk marrim asnjë rrethim të kërkesës. E gjithë çështja është se bind nuk është në dijeni se këto regjistrime në skedarin e zonës së kundërt janë adresat IP dhe me aq më tepër nuk e kupton regjistrimin e intervalit. Për të, ato janë thjesht një nën-domen simbolik. Kështu që për bind nuk do të ketë ndonjë ndryshim midis "255-240» dhe «oursuperclient". Dhe kërkesa që të ndodhi kërkesa në vend të duhur, adresa në kërkesë duhet të duket kështu: 241.255-240.9.8.7.in-addr.arpa. Ose kështu, nëse përdorim një nën-domen simbolik: 241.oursuperclient.9.8.7.in-addr.arpa. Kjo ndryshon nga e zakonshmja: 241.9.8.7.in-addr.arpa.

Një kërkesë e tillë do të ishte e vështirë të bëhej me duar. Dhe edhe nëse do të ishte e mundur, prapë nuk është e qartë se si ta aplikojmë në jetën reale. Sepse në kërkesën 7.8.9.241 na përgjigjen për ndihmën e ofruesit DNS, jo të klientit.

Këtu ndërhyn CNAME.

Nga ana e ofruesit, duhet të bëni një aliase për të gjitha adresat IP të nënrrjetit në një format që do të përcjellë kërkesën te DNS i klientit.

255-240  IN  NS      ns1.client.domain.
241     IN  CNAME   241.255-240
242     IN  CNAME   242.255-240
etj.

Kjo është për ata të punësuar =).

Dhe për ata të lenëve, më mirë do të përshtatet struktura më poshtë:

255-240  IN  NS      ns1.client.domain.
$GENERATE 240-255 $ CNAME $.255-240

Tani kërkesa për informacion në adresën 7.8.9.241 nga 241.9.8.7.in-addr.arpa te serveri DNS i ofruesit do të konvertohet në 241.255-240.9.8.7.in-addr.arpa dhe do të dërgohet te DNS klienti.

Nga ana e klientit, do të duhet të përpunojmë kërkesa të tilla. Prandaj krijojmë zonën 255-240.9.8.7.in-addr.arpa. Në të, ne në parim mund të vendosim regjistrimet e kundërta për çdo IP tërë nënrrjeti /24, por ata do të kërkojnë vetëm ato që ofruesi na drejton, kështu që nuk do të mund të luajmë =).
Për ilustërim, përsëri do të jap një shembull të përmbajtjes së skedarit të zonës së kundërt nga ana e klientit:

$ORIGIN 255-240.9.8.7.in-addr.arpa.
$TTL 1W
@                       1D IN SOA       ns1.client.domain. root.client.domain. (
                        2008152607      ; serial
                        3H              ; refresh
                        15M             ; retry
                        1W              ; expiry
                        1D )            ; minimum
@                       IN NS        ns1.client.domain.
@                       IN NS        ns2.client.domain.
241                     IN PTR          test.client.domain.
242                     IN PTR          test2.client.domain.
245                     IN PTR          test5.client.domain.

PikĂ«risht pĂ«r shkak se nga ana e ofruesit pĂ«rdorim CNAME, ne gjithashtu marrim nĂ« pĂ«rgjigje dy regjistrime, e jo njĂ«. adresĂ«s IP ĐŽĐČĐ” запОсО, а ĐœĐ” ĐŸĐŽĐœŃƒ.

#>  host 7.8.9.245 
245.9.8.7.in-addr.arpa is an alias for 245.255-240.9.8.7.in-addr.arpa.
245.255-240.9.8.7.in-addr.arpa domain name pointer test5.client.domain.

Dhe mos harroni të konfiguroni saktë ACL. Sepse nuk ka kuptim të merrni zonën PTR për vete dhe të mos përgjigjeni askujt nga jashtë =).

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster