DNS BIND bind

zone transfer ‘example.net/AXFR/IN’ denied BIND DNS

DNS BIND bind

DNS BIND bind

DNSサーバを作る場合にはマスター、スレーブを作ることは必須になっています。

マスターのゾーン転送でエラーが出たので備忘録としてTipsをご紹介。

 

スレーブからマスターへゾーン転送要求を行う

 
ゾーン転送に失敗していますね。

 

マスターのログを確認します。

まずはログを見てみましょう。

 

ゾーン転送要求が拒否されています。

 

マスタはスレーブを10.15.0.61と認識してログに出していますね。

 

 

マスター設定ファイル編集

マスターが認識しているスレーブのIPをallow-transferディレクティブに追加します。

 

 

構文エラー確認

 

再起動で反映させます。

 

digでスレーブからマスターへゾーン転送要求を行います。

ゾーンが転送されました。

 

スレーブからゾーン転送ファイルを確認する。

転送されています。

 

他のサーバからゾーン転送要求を行います。

拒否されました。ちゃんと設定が行われていることが確認できています。

 

あなたのDNSサーバ ちゃんと管理出来ていますか?

@see https://jprs.jp/tech/

 

BINDは緊急対応レベルの脆弱性が多く、アップデートをその都度行わないといけません。まともに管理するのは凄く大変。それにDNSサーバはマスター・スレーブで2台も必要になってきますし、維持コストもかかります。

 

TSIG, ゾーン転送の脆弱性回避術

脆弱性がよくあるBINDのゾーン転送機能を使わないように設定し、ゾーンファイルをrsyncとCronでスレーブに転送し、定期的に同期させるという方法で回避できます。

 

DNSサーバアウトソースのすすめ

  1. 特にDNSを自前で管理する理由がない
    →ドメイン管理レジストラのDNSサービスを利用する。
  2. メールフィルタで逆引きは必要だ
    →逆引きが可能なクラウドサービスを使う。

 

そのようにすると管理が楽だし、コストも自前でDNSサーバを維持するよりずっと安く効率的。それにドメイン業者やクラウド側にはDNSの専門家がいるので安心ですよ。基本的にお客様の要望がなければ、DNSは外部に持つようにして、お客様の運用コストを減らしています。

上記はインターネット公開用のDNSサーバの話で、社内LAN用のDNSならば必要になります。

 

お疲れ様です。

DNS BIND bind
最新情報をチェックしよう!
>システム構築・保守に特化した会社です。

システム構築・保守に特化した会社です。

システムの構築・保守運用「システムガーディアン」 社内システム担当が欲しいが、専属で雇うほどの仕事量はない。 必要な時に必要なだけ頼りたいというお悩みを持つ企業様へ専門知識を持って対応を行っております。 サーバから各種システムまで自社・他社で構築されたシステムに対してサポートを行っております。

CTR IMG