Linux: Полное руководство
Шрифт:
Теперь рассмотрим несколько практических примеров. Допустим, вы знаете имя узла — www.server.com. Давайте посмотрим, какая информация будет выведена при указании типа any:
А сейчас посмотрим информацию о других узлах в этой сети:
Но ответ мог быть и таким:
Чтобы разрешить передачу зоны определенным узлам (а, значит, запретить всем остальным), в файле конфигурации DNS-сервера применяется директива allow-transfer. В следующем примере трансфер зоны разрешен узлам 10.1.1.1 и 10.1.2.1, то есть все остальные узлы в ответ на запрос nslookup ls получат ответ «Query refused»:
Вторичный сервер DNS не передает никакой информации о зоне, поэтому обязательно укажите следующую строку в его файле конфигурации (в секции options):
13.7. Оптимизация настроек сервера DNS
Как любой хороший администратор, вы хотите, чтобы ваш сервер DNS быстро обслуживал запросы клиентов. Но к вашему серверу могут подключаться пользователи не из вашей сети, а, например, из сети конкурирующего провайдера. Тогда ваш сервер будет обслуживать «чужих» клиентов. Непорядок! Директива allow-query позволяет указать адреса узлов и сетей, которым можно использовать наш сервер DNS:
В данном примере мы позволяем использовать наш сервер узлам из сети 192.168.1.0 и узлу
Обычно взлом любой сети начинается со сбора информации — о структуре сети, об установленном программном обеспечении и его версиях и т.п. Мы можем заставить сервер DNS не сообщать номер своей версии, а выдавать произвольное сообщение:
Все перечисленные директивы должны быть указаны в секции options файла конфигурации /etc/named.conf:
13.8. Защита сервера DNS
13.8.1. Настройка и запуск DNS-сервера в chroot-окружении
Из соображений безопасности рекомендуется запускать все сетевые сервисы в так называемом chroot-окружении (change root). Это файловая система, повторяющая структуру корневой файловой системы, но содержащая только те файлы, которые необходимы для запуска нашего сетевого сервиса. Взломав сетевой сервис и получив доступ к корневой файловой системе, злоумышленник не сможет повредить всей системе в целом, поскольку он получит доступ только к файлам данного сервиса. Некоторые сетевые службы не могут работать в chroot-окружении. BIND — может, и сейчас я покажу, как это организовать.
Не нужно создавать отдельный раздел на диске для каждого сетевого сервиса: нужно только создать каталог, например,
Сразу нужно оговорить, что настраивать chroot-окружение мы будем для девятой версии BIND, поскольку это значительно проще, чем для восьмой версии. В отличие от восьмой версии, где для настройки chroot-окружения нужно было копировать все бинарные файлы или библиотеки, необходимые для запуска BIND, для работы девятой версии достаточно скопировать только файлы конфигурации и зон, обслуживаемых сервером.
Создайте каталоги корневой файловой системы сервера DNS:
Франклин Рузвельт. Человек и политик (с иллюстрациями)
Проза:
историческая проза
рейтинг книги
Заговор «Аквитания»
Детективы:
политические детективы
рейтинг книги
Афганский полигон
Спецназ. Группа Антитеррор
Детективы:
боевики
рейтинг книги
Новая хронология Греции
Научно-образовательная:
история
рейтинг книги
Третий Генерал: Тома I-II
1. Третий Генерал
Фантастика:
городское фэнтези
попаданцы
аниме
сказочная фантастика
рейтинг книги
Смертельная мечта
Фантастика:
научная фантастика
рейтинг книги
Воин
2. Совсем не герой
Фантастика:
фэнтези
попаданцы
рейтинг книги
Князь Андер Арес 2
2. Андер Арес
Фантастика:
рпг
аниме
фэнтези
фантастика: прочее
рейтинг книги
"Фантастика 2024-179". Компиляция. Книги 1-30
Фантастика 2024. Компиляция
Фантастика:
героическая фантастика
боевая фантастика
попаданцы
рейтинг книги
Мэр
Проза:
современная проза
рейтинг книги
Великий род
3. Медорфенов
Фантастика:
юмористическое фэнтези
попаданцы
аниме
рейтинг книги
"Фантастика 2025-25". Компиляция. Книги 1-24
Фантастика 2025. Компиляция
Фантастика:
боевая фантастика
попаданцы
фэнтези
рейтинг книги
Мир приключений 1984 г.
Альманах "Мир приключений"
Фантастика:
научная фантастика
рейтинг книги