Re: problème de compréhe nsion
"Codimp" (via dns-fr Mailing List) <[email protected]> Mon, 1 Jun 2020 11:00:12 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
On 01/06/2020 10:22, Eric Streit (via dns-fr Mailing List) wrote: > Bonjour à tous, > > j'ai un problème de compréhension avec la cohabitation d'un serveur > DNS et du résolveur sur une même machine: > > je m'explique: si j'installe un serveur DNS primaire sur un serveur > qui héberge aussi le serveur mail: le serveur mail va initier des > requêtes pour l'envoi des mails sur des destinations extérieures. > > Il va avoir besoin d'un résolveur. Le serveur DNS primaire écoute sur > le port 53, mais le résolveur aussi. > > Comment se fait la distinction et comment est-ce géré? > > Par exemple, comment installer un serveur DNS knot et le résolveur > knot sur la même machine? Est-ce possible? Bonjour, je vois plusieurs solutions à ce genre de problèmatique : - Une solution est d'utiliser un résolveur DNS qui ne se trouve pas sur le serveur mail (mais peut-être pas celle qui nous intéresse ici) - Installer le résolveur sur le serveur mail mais ne le faire écouter que sur les adresses de loopback (127.0.0.1 et ::1). Le serveur DNS faisant autorité pourra donc utiliser les autres adresses pour écouter et répondre sans risque de collision du port 53. C'est une solution pratique car dans beaucoup de cas on ne souhaite pas que le résolveur soit ouvert sur l'internet, avec cette configuration il ne répondra qu'aux requêtes du serveur en question (et donc du serveur mail). - Si l'on souhaite que le résolveur répondent à d'autres machines du réseaux local et que le serveur DNS faisant autorité réponde aussi aux requêtes (j'ai ce cas sur une installation perso) alors la solution la plus pratique que j'ai fait est de configurer ainsi (j'ai dans cet exemple une seule IPv4 et 2 IPv6) : - le résolveur écoute sur le port 53 de l'IPv4 et de la première IPv6 - le serveur DNS faisant autorité écoute sur le port 5350 sur 127.0.0.1 et sur le port 53 sur la seconde IPv6 - je configure sur le résolveur une stub-zone par domaine géré par mon serveur DNS faisant autorité en indiquant de demander à 127.0.0.1 sur le port 5350 - J'ai donc au final mon résolveur disponible en IPv4 et IPv6 pour résoudre les requêtes du réseau local et mon DNS faisant autorité disponible sur une IPv6 et une IPv4 (par le biai de la stub-zone du résolveur) pour répondre aux requêtes à propos de ces zones Je ne sais pas si c'est la configuration la plus propre mais ça marche pour moi. Bonne journée -- Codimp