双重DNS的配置

Web、Mail、Ftp、DNS、Proxy、VPN、Samba、LDAP 等基础网络服务
回复
头像
firehare
帖子: 2625
注册时间: 2005-04-10 16:54
来自: 温州大学
联系:

双重DNS的配置

#1

帖子 firehare » 2005-05-10 13:57

相信现在有不少地方都是起双重DNS的
即对外解析成公网地址
对内解析成内网地址
一般的做法是用两台DNS服务器分开来做的
但如果机器紧张,只有一台的话
或出于安全考虑的话
其实也是可以做的
这里又分两种情况:
使用Bind8和Bind9的做法是不一样的,
Bind8的话,原理很简单
在DNS服务器上运行两个BIND,分别为来自内部网络和外部网络的域名请求提供解析,每个BIND具有不同的配置文件和域名数据库文件,并分别在不同的端口监听。DNS服务器在接到客户端请求时,根据客户的IP地址将请求重定向到不同的BIND服务端口,这样就可以根据客户端的IP地址将不同的解析结果返回给客户端,而整个过程对于客户端来说都是透明的。实现的关键在于运行两个BIND及运用iptables命令进行IP地址及端口改写操作。
具体配置的话:
在/etc/下生成两个named配置文件named.in与named.out
named.in

代码: 全选

## named.conf - configuration for bind(named.in)
#
# Generated automatically by redhat-config-bind, alchemist et al.
# Any changes not supported by redhat-config-bind should be put 
# in /etc/named.custom
#
include "/etc/named.custom";

include "/etc/rndc.key";

options { 
	directory "/var/named_in/";	
	datasize 2098;
        ......
	};
};

#Log Files
logging {
	category queries {
		default_syslog;
	};
};

#DataBase Files
zone  "0.0.127.in-addr.arpa" { 
	type master; 
	file  "0.0.127.in-addr.arpa.zone"; 
};
zone  "10.in-addr.arpa" { 
	type master; 
	file  "10.in-addr.arpa.zone"; 
};


zone  "localhost" { 
	type master; 
	file  "localhost.zone"; 
};
zone  "xxu.edu.cn" { 
	type master; 
	file  "xxu.edu.cn.zone"; 
};

named.out

代码: 全选

## named.conf - configuration for bind(named.out)
#
# Generated automatically by redhat-config-bind, alchemist et al.
# Any changes not supported by redhat-config-bind should be put 
# in /etc/named.custom
#
include "/etc/named.custom";

include "/etc/rndc.key";

options { 
	directory "/var/named_out/";
	datasize 2098;
        ... ...
	};
        # 注意这里监听的端口不一样了
	listen-on port 8053 {
		# 本机IP地址
                10.xx.xx.xx;
	}; 
};

#Log Files
logging {
	category queries {
		default_syslog;
	};
};

#DataBase Files
zone  "0.0.127.in-addr.arpa" { 
	type master; 
	file  "0.0.127.in-addr.arpa.zone"; 
};
zone  "xx.xx.210.in-addr.arpa" { 
	type master; 
	file  "xx.xx.210.in-addr.arpa.zone"; 
};


zone  "localhost" { 
	type master; 
	file  "localhost.zone"; 
};
zone  "xxu.edu.cn" { 
	type master; 
	file  "xxu.edu.cn.zone"; 
};

为什么选对外发布的做重定向呢,当时的考虑是对内解析的流量大,可以减少一个环节。

然后做iptables的重定向,在iptable配置文件中添加

代码: 全选

-A PREROUTING -s ! 10.0.0.0/255.0.0.0 -i eth0 -p udp -m udp --dport 53 -j REDIRECT --to-ports 8053

-A POSTROUTING -o eth0 -p udp -m udp --sport 8053 -j SNAT --to-source 10.xx.xx.xx:53

COMMIT

最后在做一个启动脚本:

代码: 全选

#!/bin/sh

echo "Enabling IP Forwarding ..."
echo 1 > /proc/sys/net/ipv4/ip_forward

echo "Enabling DNS(outside) Service ..."
/usr/sbin/named -u named -c /etc/named.out

echo "Enabling DNS(inside) Service ..."
/usr/sbin/named -u named -c /etc/named.in
重启机器就OK了!

如果是用的Bind9的话,那就简单多了!
只需要一个named.conf文件就搞定
具体配置:

代码: 全选

include "/etc/rndc.key";

options { 
	directory "/var/named/";	
	... ...
	};
};

#Log Files
logging {
	category queries {
		default_syslog;
	};
};

#DataBase Files
#注意view和match-clients的用法,就是它们在起作用
view  "internal" {
	match-clients { 10.0.0.0/8; };
	recursion yes;
	zone  "." { 
		type hint; 
		file  "named.ca";
	};
	zone  "0.0.127.in-addr.arpa" { 
		type master; 
		file  "0.0.127.in-addr.arpa.zone"; 
	};
	zone  "localhost" { 
		type master; 
		file  "localhost.zone"; 
	};
	zone  "xxu.edu.cn" { 
		type master; 
		file  "xxu.edu.cn.in.zone"; 
	};
	zone  "10.in-addr.arpa" { 
		type master; 
		file  "10.in-addr.arpa.zone"; 
	};
};

view  "external" {
	match-clients { any; };
	recursion yes;
	zone  "." { 
		type hint; 
		file  "named.ca";
	};
	zone  "0.0.127.in-addr.arpa" { 
		type master; 
		file  "0.0.127.in-addr.arpa.zone"; 
	};
	zone  "localhost" { 
		type master; 
		file  "localhost.zone"; 
	};
	zone  "xxu.edu.cn" { 
		type master; 
		file  "xxu.edu.cn.out.zone"; 
	};
	zone  "xx.xx.210.in-addr.arpa" {
		type master;
		file  "xx.xx.210.in-addr.arpa.zone";
	};
};
这样就配置好了!
至于具体的数据文件,我想大家都应该会配置了,我这里就不多说了!
SunApricot
帖子: 20
注册时间: 2006-02-27 23:22

请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函数

#2

帖子 SunApricot » 2006-03-05 10:17

请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函数吧??
头像
firehare
帖子: 2625
注册时间: 2005-04-10 16:54
来自: 温州大学
联系:

Re: 请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函

#3

帖子 firehare » 2006-03-05 11:36

SunApricot 写了:请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函数吧??
在Ubuntu 5.10中完全可以这么做,不过请用第二种方案,因为它已经是 Bind 9了,我不太清楚你所说的 BIND 函数是什么意思,但 Bind 应该是目前用得最普通的 DNS 服务器软件。同时它也是从 BSD 出来的!
我心无畏,源自于我心无知。
图片
SunApricot
帖子: 20
注册时间: 2006-02-27 23:22

Re: 请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函

#4

帖子 SunApricot » 2006-03-05 17:42

多谢多谢 ~~晚上就回去就试试~

是我理解错了,我说的是winsock编程里边哪个绑定端口的函数bind(),惭愧惭愧~
头像
firehare
帖子: 2625
注册时间: 2005-04-10 16:54
来自: 温州大学
联系:

Re: 请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函

#5

帖子 firehare » 2006-03-06 19:21

SunApricot 写了:多谢多谢 ~~晚上就回去就试试~

是我理解错了,我说的是winsock编程里边哪个绑定端口的函数bind(),惭愧惭愧~
O!
学得好深呀!
呵呵!典型的编程人员!
我心无畏,源自于我心无知。
图片
SunApricot
帖子: 20
注册时间: 2006-02-27 23:22

Re: 请问楼主再ubuntu 5。10中还是可以这么做吗? 另外请问BIND是指的BSD派生出来的那个BIND函

#6

帖子 SunApricot » 2006-03-06 22:36

firehare 写了: O!
学得好深呀!
呵呵!典型的编程人员!
火大哥见笑了,呵呵~~:)
头像
firehare
帖子: 2625
注册时间: 2005-04-10 16:54
来自: 温州大学
联系:

#7

帖子 firehare » 2006-03-07 0:14

:)
我心无畏,源自于我心无知。
图片
outdoor
帖子: 41
注册时间: 2006-11-24 19:43

#8

帖子 outdoor » 2007-01-03 18:49

ubuntu 6.10 好像已经自动分开处理了,有谁可以详细讲一下。
爱月
帖子: 10
注册时间: 2006-12-07 10:52

#9

帖子 爱月 » 2007-02-20 1:51

顶上去~~
谁做个6.10的啊~~还有~能不能解释下配置文件的意思啊。。。好具体操作具体修改嘛。。。
slamind
帖子: 4
注册时间: 2008-01-22 22:41

#10

帖子 slamind » 2008-04-27 23:11

正在学习中,谢谢拉!
proyj
帖子: 24
注册时间: 2006-10-12 22:33

#11

帖子 proyj » 2008-05-07 13:28

我有专业路由器请问还有必要做DNS不?

有三个域名 一个公网IP 三台web服务器(分别三个顶级域名),请问自己做DNS能正常访问吗?
头像
AlphaWu
帖子: 50
注册时间: 2007-11-21 11:43
联系:

#12

帖子 AlphaWu » 2008-05-08 21:31

:lol:
期待类似于dnspod的解决方案。
头像
justzhi
帖子: 5
注册时间: 2010-12-24 18:30

Re: 双重DNS的配置

#13

帖子 justzhi » 2011-05-04 19:29

:em11
回复