Options bind
| Fiche express | |
|---|---|
| Type | Référence paquets/fichiers/options BIND |
| Voir aussi | Bind · Bind DNS server · DNS client tools |
Référence des paquets, fichiers de configuration et options courantes de BIND sur RHEL/ CentOS. Pour une mise en route pas à pas, voir Bind et Bind DNS server.
Contenu du paquet (RHEL/CentOS)
bind— logiciel serveur de base et documentationbind-chroot— isolenameddans un environnement chroot, limite
l'impact d'une éventuelle compromission du service
bind-devel— bibliothèques de développementbind-dyndb-ldap— mises à jour dynamiques de zone depuis LDAPbind-libs— bibliothèques partagées utilisées parbindet
bind-utils
bind-sdb— bases de données alternatives pour les zones (LDAP…)bind-utils— outils client (dig,host), voir
DNS client tools
Fichiers de configuration
| Fichier | Rôle |
|---|---|
/etc/named.conf |
Fichier de configuration principal ; peut inclure d'autres
fichiers (souvent sous |
/etc/sysconfig/named |
Emplacements non standards de répertoires/fichiers de
configuration. |
/etc/named.iscdlv.key |
Clé DNSSEC standard utilisée par dnssec-lookaside.
|
/etc/named.rfc1912.zones |
Déclare les zones standards de localhost.
|
/etc/rndc.key |
Clé d'authentification pour les requêtes rndc.
|
/var/named/named.empty |
Modèle de fichier de zone vide. |
/var/named/named.localhost |
Fichier de zone pour localhost.
|
/var/named/named.loopback |
Fichier de zone pour l'adresse de loopback. |
chgrp named /etc/named.conf
chcon -u system_u -t named_conf_t /etc/named.conf # RHEL/SELinux : contexte attendu
rndc flush
Écoute réseau
listen-on port 53 { 127.0.0.1; 192.168.122.50; };
DNSSEC
dnssec-enable yes;
dnssec-validation yes;
dnssec-lookaside auto;
bindkeys-file "/etc/named.iscdlv.key";
Piège : dans un fichier named.conf collé depuis un traitement de texte ou
une page web, les guillemets peuvent être des guillemets typographiques
("/") au lieu de guillemets droits ("). BIND refuse ces
guillemets — named-checkconf échoue avec une erreur de syntaxe peu explicite.
Toujours ressaisir les guillemets en ASCII droit dans un éditeur de texte brut.
Forward DNS (serveur relais uniquement)
Un serveur en forward only ne fait aucune résolution récursive lui-même : il
relaie systématiquement vers les serveurs listés.
options {
listen-on port 53 { 127.0.0.1; };
listen-on-v6 port 53 { ::1; };
directory "/var/named";
forward only;
forwarders {
192.168.122.1;
192.168.0.1;
};
};
Cache-only avec forwarders
Un serveur cache-only résout normalement (récursion) mais préfère d'abord interroger les forwarders listés :
options {
listen-on port 53 { 127.0.0.1; 192.168.122.50; };
listen-on-v6 port 53 { ::1; };
directory "/var/named";
forwarders {
192.168.122.1;
192.168.0.1;
};
dump-file "/var/named/data/cache_dump.db";
statistics-file "/var/named/data/named_stats.txt";
memstatistics-file "/var/named/data/named_mem_stats.txt";
allow-query { localhost; 192.168.122.0/24; };
recursion yes;
};
Commandes associées
named— le démon serveurrndc— contrôle à distance du démon (reload, flush, statistiques)host— requête DNS simpledig(domain internet groper) — requête DNS avancée, voir DNS client tools
host -v -t A www.example.com
host -v -t AAAA a.root-servers.net
host -v -t PTR 2001:db8::30
host -v -t NS example.com
host -v -t MX example.com
host -v -t TXT example.com
host -v -t SRV _ldap._tcp.example.com
Champs d'un enregistrement DNS
Exemple : www.example.com. 86400 IN A 192.168.0.1
- owner-name (
www.example.com) : nom de l'enregistrement - TTL : durée de vie en secondes — temps pendant lequel la valeur peut rester en cache
entre deux niveaux de résolveurs
- class (
IN) : classe de l'enregistrement (IN= Internet, quasi
systématique)
- type (
A/MX/CNAME/TXT/AAAA/
PTR…) : nature de l'information stockée
- data (
192.168.0.1) : valeur associée au type d'enregistrement
Zone SOA (start of authority)
host -v -t SOA example.com
- master nameserver : source faisant autorité pour la zone
- RNAME : adresse e-mail du responsable de la zone (le premier point remplace l'arobase)
- serial : numéro de version de la zone — un secondaire ne réplique une modification que
si ce numéro a été incrémenté
- refresh : fréquence à laquelle un secondaire vérifie s'il doit répliquer
- retry : délai avant nouvelle tentative si le maître n'a pas répondu au refresh
- expiry : durée après laquelle un secondaire abandonne une zone qu'il n'a pas pu
rafraîchir (la considère périmée)
- minimum : durée de mise en cache négatif (absence d'un enregistrement)
Voir aussi
- Bind — installation et configuration minimale
- Bind DNS server — déploiement maître/esclave complet, TSIG, DNS dynamique
- DNS client tools — usage pratique de
dig