Options bind

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Référence paquets/fichiers/options BIND
Voir aussi Bind · Bind DNS server · DNS client tools

Référence des paquets, fichiers de configuration et options courantes de BIND sur RHEL/ CentOS. Pour une mise en route pas à pas, voir Bind et Bind DNS server.

Contenu du paquet (RHEL/CentOS)

  • bind — logiciel serveur de base et documentation
  • bind-chroot — isole named dans un environnement chroot, limite
 l'impact d'une éventuelle compromission du service
  • bind-devel — bibliothèques de développement
  • bind-dyndb-ldap — mises à jour dynamiques de zone depuis LDAP
  • bind-libs — bibliothèques partagées utilisées par bind et
 bind-utils
  • bind-sdb — bases de données alternatives pour les zones (LDAP…)
  • bind-utils — outils client (dig, host), voir
 DNS client tools

Fichiers de configuration

Fichier Rôle
/etc/named.conf Fichier de configuration principal ; peut inclure d'autres

fichiers (souvent sous /etc/named/) via la directive include.

/etc/sysconfig/named Emplacements non standards de répertoires/fichiers de

configuration.

/etc/named.iscdlv.key Clé DNSSEC standard utilisée par dnssec-lookaside.
/etc/named.rfc1912.zones Déclare les zones standards de localhost.
/etc/rndc.key Clé d'authentification pour les requêtes rndc.
/var/named/named.empty Modèle de fichier de zone vide.
/var/named/named.localhost Fichier de zone pour localhost.
/var/named/named.loopback Fichier de zone pour l'adresse de loopback.
chgrp named /etc/named.conf
chcon -u system_u -t named_conf_t /etc/named.conf     # RHEL/SELinux : contexte attendu
rndc flush

Écoute réseau

listen-on port 53 { 127.0.0.1; 192.168.122.50; };

DNSSEC

dnssec-enable yes;
dnssec-validation yes;
dnssec-lookaside auto;
bindkeys-file "/etc/named.iscdlv.key";

Piège : dans un fichier named.conf collé depuis un traitement de texte ou une page web, les guillemets peuvent être des guillemets typographiques ("/") au lieu de guillemets droits ("). BIND refuse ces guillemets — named-checkconf échoue avec une erreur de syntaxe peu explicite. Toujours ressaisir les guillemets en ASCII droit dans un éditeur de texte brut.

Forward DNS (serveur relais uniquement)

Un serveur en forward only ne fait aucune résolution récursive lui-même : il relaie systématiquement vers les serveurs listés.

options {
    listen-on port 53 { 127.0.0.1; };
    listen-on-v6 port 53 { ::1; };
    directory "/var/named";
    forward only;
    forwarders {
        192.168.122.1;
        192.168.0.1;
    };
};

Cache-only avec forwarders

Un serveur cache-only résout normalement (récursion) mais préfère d'abord interroger les forwarders listés :

options {
    listen-on port 53 { 127.0.0.1; 192.168.122.50; };
    listen-on-v6 port 53 { ::1; };
    directory "/var/named";
    forwarders {
        192.168.122.1;
        192.168.0.1;
    };
    dump-file        "/var/named/data/cache_dump.db";
    statistics-file  "/var/named/data/named_stats.txt";
    memstatistics-file "/var/named/data/named_mem_stats.txt";
    allow-query { localhost; 192.168.122.0/24; };
    recursion yes;
};

Commandes associées

  • named — le démon serveur
  • rndc — contrôle à distance du démon (reload, flush, statistiques)
  • host — requête DNS simple
  • dig (domain internet groper) — requête DNS avancée, voir DNS client tools
host -v -t A www.example.com
host -v -t AAAA a.root-servers.net
host -v -t PTR 2001:db8::30
host -v -t NS example.com
host -v -t MX example.com
host -v -t TXT example.com
host -v -t SRV _ldap._tcp.example.com

Champs d'un enregistrement DNS

Exemple : www.example.com. 86400 IN A 192.168.0.1

  • owner-name (www.example.com) : nom de l'enregistrement
  • TTL : durée de vie en secondes — temps pendant lequel la valeur peut rester en cache
 entre deux niveaux de résolveurs
  • class (IN) : classe de l'enregistrement (IN = Internet, quasi
 systématique)
  • type (A/MX/CNAME/TXT/AAAA/
 PTR…) : nature de l'information stockée
  • data (192.168.0.1) : valeur associée au type d'enregistrement

Zone SOA (start of authority)

host -v -t SOA example.com
  • master nameserver : source faisant autorité pour la zone
  • RNAME : adresse e-mail du responsable de la zone (le premier point remplace l'arobase)
  • serial : numéro de version de la zone — un secondaire ne réplique une modification que
 si ce numéro a été incrémenté
  • refresh : fréquence à laquelle un secondaire vérifie s'il doit répliquer
  • retry : délai avant nouvelle tentative si le maître n'a pas répondu au refresh
  • expiry : durée après laquelle un secondaire abandonne une zone qu'il n'a pas pu
 rafraîchir (la considère périmée)
  • minimum : durée de mise en cache négatif (absence d'un enregistrement)

Voir aussi