Linux: Полное руководство
Шрифт:
Теперь рассмотрим несколько практических примеров. Допустим, вы знаете имя узла — www.server.com. Давайте посмотрим, какая информация будет выведена при указании типа any:
А
Но ответ мог быть и таким:
Чтобы разрешить передачу зоны определенным узлам (а, значит, запретить всем остальным), в файле конфигурации DNS-сервера применяется директива allow-transfer. В следующем примере трансфер зоны разрешен узлам 10.1.1.1 и 10.1.2.1, то есть все остальные узлы в ответ на запрос nslookup ls получат ответ «Query refused»:
Вторичный сервер DNS не передает никакой информации о зоне, поэтому обязательно укажите следующую строку в его файле конфигурации (в секции options):
13.7. Оптимизация настроек сервера DNS
Как любой хороший администратор, вы хотите, чтобы ваш сервер DNS быстро обслуживал запросы клиентов. Но к вашему серверу могут подключаться пользователи не из вашей сети, а, например, из сети конкурирующего
В данном примере мы позволяем использовать наш сервер узлам из сети 192.168.1.0 и узлу
Обычно взлом любой сети начинается со сбора информации — о структуре сети, об установленном программном обеспечении и его версиях и т.п. Мы можем заставить сервер DNS не сообщать номер своей версии, а выдавать произвольное сообщение:
Все перечисленные директивы должны быть указаны в секции options файла конфигурации /etc/named.conf:
13.8. Защита сервера DNS
13.8.1. Настройка и запуск DNS-сервера в chroot-окружении
Из соображений безопасности рекомендуется запускать все сетевые сервисы в так называемом chroot-окружении (change root). Это файловая система, повторяющая структуру корневой файловой системы, но содержащая только те файлы, которые необходимы для запуска нашего сетевого сервиса. Взломав сетевой сервис и получив доступ к корневой файловой системе, злоумышленник не сможет повредить всей системе в целом, поскольку он получит доступ только к файлам данного сервиса. Некоторые сетевые службы не могут работать в chroot-окружении. BIND — может, и сейчас я покажу, как это организовать.
Не нужно создавать отдельный раздел на диске для каждого сетевого сервиса: нужно только создать каталог, например,
Сразу нужно оговорить, что настраивать chroot-окружение мы будем для девятой версии BIND, поскольку это значительно проще, чем для восьмой версии. В отличие от восьмой версии, где для настройки chroot-окружения нужно было копировать все бинарные файлы или библиотеки, необходимые для запуска BIND, для работы девятой версии достаточно скопировать только файлы конфигурации и зон, обслуживаемых сервером.
Создайте каталоги корневой файловой системы сервера DNS:
Геральт (сборник)
Фантастика:
героическая фантастика
рейтинг книги
Записки брюнетки
Проза:
современная проза
рейтинг книги
Миры Клиффорда Саймака. Книга 16
16. Миры Клиффорда Саймака
Фантастика:
научная фантастика
рейтинг книги
Переплет 13
1. Парни из школы Томмен
Любовные романы:
современные любовные романы
рейтинг книги
Я еще не царь
25. Дорогой барон!
Фантастика:
юмористическое фэнтези
аниме
попаданцы
рейтинг книги
Обитатели холмов
1. Обитатели холмов
Фантастика:
фэнтези
рейтинг книги
Дюна: Дом Атрейдесов
1. Прелюдия к Дюне
Фантастика:
научная фантастика
рейтинг книги
Требуется чудо (сборник)
Фантастика:
социально-философская фантастика
рейтинг книги
Югославская трагедия
Проза:
советская классическая проза
рейтинг книги
Стоялов Максим Викторович
Документальная литература:
биографии и мемуары
рейтинг книги
Дьюма-Ки
Фантастика:
ужасы и мистика
рейтинг книги
Бессмертный мятежник
1. Земной бессмертный
Фантастика:
фэнтези
рейтинг книги