Outils pour utilisateurs

Outils du site


reseau:dns:dnslan

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
reseau:dns:dnslan [2023/10/05 09:58]
techer.charles_educ-valadon-limoges.fr [dig]
reseau:dns:dnslan [2023/11/17 11:22] (Version actuelle)
techer.charles_educ-valadon-limoges.fr [Sécuriser le serveur DNS]
Ligne 4: Ligne 4:
 Pour chaque agence, il est nécessaire d’installer et configurer : Pour chaque agence, il est nécessaire d’installer et configurer :
   * le serveur DNS ayant autorité sur le domaine **<agence>.cub.fr (non récursif)** dans un conteneur Debian appelé **ns0** situé dans la **DMZ**;   * le serveur DNS ayant autorité sur le domaine **<agence>.cub.fr (non récursif)** dans un conteneur Debian appelé **ns0** situé dans la **DMZ**;
-  * le serveur DNS ayant autorité sur la zone **lan.<agence>.cub.fr (non récursif)** dans un conteneur Debian appelé **ns0** situé dans le **VLAN Utilisateur**;+  * le serveur DNS ayant autorité sur la zone **lan.<agence>.cub.fr (non récursif)** dans un conteneur Debian appelé **ns0** situé dans la **DMZ**;
   * le résolveur récursif dans un conteneur Debian appelé **dns0** situé dans le **VLAN Utilisateur**.   * le résolveur récursif dans un conteneur Debian appelé **dns0** situé dans le **VLAN Utilisateur**.
  
Ligne 10: Ligne 10:
  
   - Mettre en place les serveurs DNS de votre agence:   - Mettre en place les serveurs DNS de votre agence:
-    - serveur DNS ns0 dans la DMZ avec l'adresse IP 172.16.x.10 +    - serveur DNS ns0.<agence>.cub.fr dans la DMZ avec l'adresse IP 172.16.x.10 
-    - serveur DNS ns0 dans le réseau Utilisateur (LAN) avec l'adresse IP 192.168.x.1+    - serveur DNS ns0.lan.<agence>.cub.fr dans la DMZ avec l'adresse IP 172.16.x.20
     - résolveur DNS dns0 dans le réseau Utilisateur (LAN) avec l'adresse IP 192.168.x.10        - résolveur DNS dns0 dans le réseau Utilisateur (LAN) avec l'adresse IP 192.168.x.10   
   - Procéder aux ajouts nécessaires sur le pare-feu pour le cas particulier du réseau Wan-CUB pour permettre notamment l’accessibilité des serveurs DNS et Web.   - Procéder aux ajouts nécessaires sur le pare-feu pour le cas particulier du réseau Wan-CUB pour permettre notamment l’accessibilité des serveurs DNS et Web.
Ligne 148: Ligne 148:
 agence.cub.fr.       IN      SOA     ns0.agence.cub.fr. root.agence.cub.fr. ( agence.cub.fr.       IN      SOA     ns0.agence.cub.fr. root.agence.cub.fr. (
         2006031201      ; serial         2006031201      ; serial
-        1D.             ; refresh +        1D              ; refresh 
-        1H.             ; retry +        1H              ; retry 
-        1W.             ; expire+        1W              ; expire
         3H)             ; Negative Cache TTL         3H)             ; Negative Cache TTL
  
Ligne 156: Ligne 156:
  
 ns0            IN      A       172.162.x.10 ns0            IN      A       172.162.x.10
-www            IN.     A.      172.162.x.11+www            IN      A       172.162.x.11
 dhcp           IN      A       172.168.x.y dhcp           IN      A       172.168.x.y
 </code> </code>
Ligne 177: Ligne 177:
  
 === Test de la configuration === === Test de la configuration ===
-Utilisez la commande suivante pour tester voter configuration+Utilisez la commande suivante pour tester votre configuration
 <code shell> <code shell>
 # named-checkconf -z # named-checkconf -z
Ligne 184: Ligne 184:
 ==== Sécuriser le serveur DNS ==== ==== Sécuriser le serveur DNS ====
  
-Par défaut le **serveur DNS** ne va répondre qu’aux requêtes des clients **situés sur le même sous-réseau** qui est ici **192.168.x.0/24**. Cela permet de limiter les attaques basées sur le service DNS. Pour autoriser des clients d'autres sous-réseaux, utilisez l'option **allow-query** : +Par défaut le **serveur DNS** ne va répondre qu’aux requêtes des clients **situés sur le même sous-réseau** qui est ici **192.168.x.0/24**. Cela permet de limiter les attaques basées sur le service DNS. Pour autoriser des clients d'autres sous-réseaux, utilisez l'option **allow-query** dans **/etc/bind/named.conf.options** : 
 <code> <code>
 Options { Options {
Ligne 190: Ligne 190:
         allow-query {         allow-query {
           192.168.x.0/24;            192.168.x.0/24; 
 +          172.16.x.0/24;
         } ;         } ;
  
Ligne 221: Ligne 222:
 S'il n'y a plus d’erreurs de syntaxe, arrêtez puis relancez le serveur de la façon habituelle : S'il n'y a plus d’erreurs de syntaxe, arrêtez puis relancez le serveur de la façon habituelle :
 <code> <code>
-root@ns0:~# service bind9 restart+root@ns0:~# systemctl restart bind9
 Stopping domain name service...: bind9. Stopping domain name service...: bind9.
 Starting domain name service...: bind9. Starting domain name service...: bind9.
 </code> </code>
  
 +<WRAP center round info>
 +**Attention** : lors des tests, il est nécessaire de vider le cache DNS et le cache de votre navigateur pour les tests sur le serveur Web (ou réaliser les tests en navigation privée).
 +
 +Par exemple :
 +À partir du résolveur (pour le domaine et le sous domaine) :
 +<code>
 +root@resolvDNSGaleway:~# unbound-control flush_zone galway.cub.fr
 +ok removed 4 rrsets, 4 messages and 0 key entries
 +root@resolvDNSGaleway:~# unbound-control flush_zone cub.fr
 +ok removed 0 rrsets, 1 messages and 0 key entries
 +
 +ou
 +root@resolvDNSGaleway:~# unbound-control reload
 +</code>
 +
 +À partir de n’importe quel Debian ou Ubuntu :
 +<code>
 +systemctl restart networking
 +</code>
 +</WRAP>
 Ensuite, faites quelques tests : Ensuite, faites quelques tests :
 <code> <code>
Ligne 331: Ligne 352:
 ;; MSG SIZE rcvd: 177 ;; MSG SIZE rcvd: 177
 </code> </code>
 +<WRAP center round info>
 +Comment Utiliser la Commande Dig sous Linux : https://www.hostinger.fr/tutoriels/comment-utiliser-la-commande-dig-sous-linux
 +
 +</WRAP>
  
 ==== Retour Configurer le service DNS ==== ==== Retour Configurer le service DNS ====
reseau/dns/dnslan.1696492725.txt.gz · Dernière modification: 2023/10/05 09:58 de techer.charles_educ-valadon-limoges.fr