» »

DNS strežnik / infrastruktura

DNS strežnik / infrastruktura

Djuro ::

Zdravo!

Sedaj imam 2 DNS strežnika, ki sta hkrati tudi DCja v domeni in oba vidna navzven zaradi DNS vpisov.
Vem, da to ni ravno najbolj varen način.
Sedaj me zanima naslednje:

postavil bi dva dodatna DNSja, brez nekej.local domenskega vpisa (vsak viden preko svojega ISP providerja). Ali morata biti vključena v domeno? Se morata med seboj videti. Kako naj uporavljam z zapisi na obeh DNSjih krati (sedaj je bil itak en primaren in en sekundaren).

Oz. če je kje kakšen vodič po temu?

Hvala za odgovore!

LP

Microsoft ::

Mogoce bi lahko se dopisal, zakaj to sploh delas, da ti bo kdo lazje svetoval. Ker ce ze dodajas DNS serverje, bi lahko dal enega, ki je dostopen eksterno, ostali pa ne, zaradi vecje varnosti.


by Miha
s8eqaWrumatu*h-+r5wre3$ev_pheNeyut#VUbraS@e2$u5ESwE67&uhukuCh3pr

Mr.B ::

PRiporočeno je da nista del domene, če bosta služila samo za resolvanje zunanjih domen...
France Rejects Genocide Accusations Against Israel in Gaza,
To accuse the Jewish state of genocide is to cross a moral threshold

b ::

Blokriaj vse porte, ki jih ne potrebujes. Za DNS moras cez pustit 53 UDP in TCP (ter seveda reply-je s tvojega serverja na te zahtevke). Pol je to, ali so serverji v domeni ali ne verjetno bolj stvar konfiguracije, glede varnosti pa ne vem, ce je kaj razlike.

Mr.B ::

Ponavadi, če jih dajo v svojo domeno, so nekaj X domeni.
France Rejects Genocide Accusations Against Israel in Gaza,
To accuse the Jewish state of genocide is to cross a moral threshold

Djuro ::

Rad bi ločil DNS od DCja. Na dodatnih 2h dnsjih bi bile vpisane zgolj internetne domene oz. resolvanje zunanjh domen. Dva pa zato, če en ISP pade.

Nekje sem enkrat bral da naj se ta dva sploh ne bi videla med sabo (recimo, da bi bila oba v istem subnetu lokalne mreže). Je kaj resnice na tem, v smislu večje varnosti?

Microsoft ::

Ja instaliraj DNS na 3 PCju, potem dodaj domeno, katero imas. Na DNSjih, ki sta na DCjih, pa nastavi, da dovolis Zone Transfer samo za NS streznike. Mislim, da lahko se nekje forcas DNS updejtanje.
Ko se stvari replicirajo, pa pac odstranis DNSje iz DCjev. Samo tu bi jst bil en majcke previden, da bodo vsi PCji imeli nastavljen pravi, nov DNS server. Sploh DCja, da ne bos mel kakega hleva potem.


Update: Sem sele zdele prebral malo bolj podrobno. Am, ti bi rad hkrati odstrainl DNS iz DCjev, istocasno pa bi nov DNS resolval samo eksterne domene? Pol ja AD sploh ne bo delal vec.:\
Pa nevem, kaj s tem mislis, da bi mel dva, ce en ISP ne dela. Ce imas internet preko enega ISPja, potem pac postavis recimo en DNS streznik, ta pa ima nastavljen forwarding na SiOL (193.189.160.11,12), Arnes (193.2.1.66,77) itn.


by Miha
s8eqaWrumatu*h-+r5wre3$ev_pheNeyut#VUbraS@e2$u5ESwE67&uhukuCh3pr

Zgodovina sprememb…

Djuro ::

Uf, to mi je jasno da DC brez DNS no go.
Tudi se ne gre za forwarding.

OK, da razložim laično:

imamo registriranih nekaj domen tipa nekej.si in šenekej.com. Za NS1 in NS2 imam sedaj vpisan DC1 in DC2, kjer so tudi zapisi teh domen.
Rad bi to razbil na način, da NS in DC ne bo več na istem strežniku, ampak DCja resolvata domeno nekej.local ostalo forward na siol ali arnes, NSja pa vsebujeta zapise za registrirane domene.
Glede na to, da sem se lotil to postavljat, me zgolj zanima (če že delam je fajn pač narest čimbolje) kako to postavit, da bo kar se da varno za moje omrežje. Vem, kdo bo rekel, če dosedaj nisi imel težav, ko imaš zadeve združene, potem pusti. Ampak, nikoli ne veš.

To, da jih ne dam v windows domeno, se mi zdi nekako logično, če slučajno pride do kake zbrke, serverja nimata glih pravic kej pofedlat. Ali sem preveč paranoičen?

LP

Microsoft ::

Hm, ok. Recimo, potem imas dva DCja, vsak od teh ima tudi DNS zato, da dela AD. Ta DNS uporabljajo serverji in interni uporabniki, forwar je naret nekam na ISPjeve DNSje.
Potem bi pa zdej se dodal dva DNS serverja, ki pa bi bila dostopna od zunaj in bi vsebovala registrirane domene. S tem bi prikril interne DNS zapise.

Je to to?


by Miha
s8eqaWrumatu*h-+r5wre3$ev_pheNeyut#VUbraS@e2$u5ESwE67&uhukuCh3pr

Zgodovina sprememb…

Djuro ::

Točno tako.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

DNS: .si tld, register, registrarji in postopki (strani: 1 2 )

Oddelek: Omrežja in internet
625065 (5065) jype
»

windows server domena v obstoječem omrežju

Oddelek: Omrežja in internet
61206 (1081) McMallar
»

Vpis DNS strežnika v vrhnji DNS

Oddelek: Omrežja in internet
378781 (7272) kronik
»

DNS strežnik

Oddelek: Omrežja in internet
227089 (6678) jype
»

Group Policy; kako nastavit GPO za OU?

Oddelek: Operacijski sistemi
382781 (2453) Microsoft

Več podobnih tem