Re: problème de compréhe nsion

"Codimp" (via dns-fr Mailing List) <[email protected]> Mon, 1 Jun 2020 11:00:12 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
On 01/06/2020 10:22, Eric Streit (via dns-fr Mailing List) wrote:
> Bonjour à tous,
> 
> j'ai un problème de compréhension avec la cohabitation d'un serveur
> DNS et du résolveur sur une même machine:
> 
> je m'explique: si j'installe un serveur DNS primaire sur un serveur
> qui héberge aussi le serveur mail: le serveur mail va initier des
> requêtes pour l'envoi des mails sur des destinations extérieures.
> 
> Il va avoir besoin d'un résolveur. Le serveur DNS primaire écoute sur
> le port 53, mais le résolveur aussi.
> 
> Comment se fait la distinction et comment est-ce géré?
> 
> Par exemple, comment installer un serveur DNS knot et le résolveur
> knot sur la même machine? Est-ce possible?
Bonjour,

je vois plusieurs solutions à ce genre de problèmatique :

- Une solution est d'utiliser un résolveur DNS qui ne se trouve pas sur
le serveur mail (mais peut-être pas celle qui nous intéresse ici)

- Installer le résolveur sur le serveur mail mais ne le faire écouter
que sur les adresses de loopback (127.0.0.1 et ::1). Le serveur DNS
faisant autorité pourra donc utiliser les autres adresses pour écouter
et répondre sans risque de collision du port 53. C'est une solution
pratique car dans beaucoup de cas on ne souhaite pas que le résolveur
soit ouvert sur l'internet, avec cette configuration il ne répondra
qu'aux requêtes du serveur en question (et donc du serveur mail).

- Si l'on souhaite que le résolveur répondent à d'autres machines du
réseaux local et que le serveur DNS faisant autorité réponde aussi aux
requêtes (j'ai ce cas sur une installation perso) alors la solution la
plus pratique que j'ai fait est de configurer ainsi (j'ai dans cet
exemple une seule IPv4 et 2 IPv6) :

  - le résolveur écoute sur le port 53 de l'IPv4 et de la première IPv6
  - le serveur DNS faisant autorité écoute sur le port 5350 sur
127.0.0.1 et sur le port 53 sur la seconde IPv6
  - je configure sur le résolveur une stub-zone par domaine géré par mon
serveur DNS faisant autorité en indiquant de demander à 127.0.0.1 sur le
port 5350
  - J'ai donc au final mon résolveur disponible en IPv4 et IPv6 pour
résoudre les requêtes du réseau local et mon DNS faisant autorité
disponible sur une IPv6 et une IPv4 (par le biai de la stub-zone du
résolveur) pour répondre aux requêtes à propos de ces zones

Je ne sais pas si c'est la configuration la plus propre mais ça marche
pour moi.

Bonne journée

-- 
Codimp