[bind] Comment sécuriser / autres questions

Tu peux développer cette partie ?

[quote=“fran.b”]rien là dedans ne parle de 10.0.0.???

Cela dit, je ne connais pas bien le fonctionnement de bind avec DNS, je n’ai géré que des fichiers statiques[/quote]
Je n’ai pas mis la zone 0.0.0.10 histoire de ne montrer que ce qui est concerné, mais, sauf erreur, il n’y a pas de rapport ? Mes DNS n’ont pas d’adresse ip, juste des adresses publiques. Mon 10.0.0.0/24 est juste un des réseau privé qui va taper dans bind.

Au cas où, voici mes fichiers de conf :

named.conf.options

[quote]options {
directory “/var/cache/bind”;
allow-recursion {“zonesure”;};
allow-query-cache {“zonesure”;};
forwarders {
217.70.177.40;
x.x.x.22;
x.x.x.22;
};
allow-transfer {217.70.177.40; };
auth-nxdomain no;
listen-on-v6 { any; };
version “Indisponible”;
};
[/quote]
named.conf

[quote]include “/var/run/bind/named.options”;

// prime the server with knowledge of the root servers
zone “.” {
type hint;
file “/etc/bind/db.root”;
};

include “/etc/bind/named.conf.log”;

// be authoritative for the localhost forward and reverse zones, and for
// broadcast zones as per RFC 1912

zone “localhost” {
type master;
file “/etc/bind/db.local”;
};

zone “127.in-addr.arpa” {
type master;
file “/etc/bind/db.127”;
};

zone “0.in-addr.arpa” {
type master;
file “/etc/bind/db.0”;
};

zone “255.in-addr.arpa” {
type master;
file “/etc/bind/db.255”;
};

acl “zonesure” {
{
127.0.0.1;
x.x.249.0/29; //ip publique (des dns)
x.x.202.88/29; //client1
x.18.0.0/16; //client2
10.0.0.0/16; //notrelan
};
};

include “/etc/bind/named.conf.local”;
include “/etc/bind/named.conf.ldap”;[/quote]

bon, eh bien j’ai trouvé tout seul le jour même, mais histoire de dire, je viens donner ma solution ici.

Déjà il y avait pas mal d’erreur dans mes zones ldap :

  • L’attribut pTRRecord ne correspond pas aux DNS, mais c’est simplement un pointeur vers le vrai nom de la machine dans la zone reverse, et implicitement dans la déclaration de mes ns1 et ns2 (le reverse ne pouvait effectivement pas fonctionner si je n’indiquais pas les bonnes machines).

  • Le test du gluerecord, en fait, le reverse est géré en amont par gandhi, et je n’avais pas encore la main làdessus, il fallait déclarer les redirections ip => nommachine.mondomaine.com làbas, et pas sur mon serveur de noms.

  • Je pense que je me plantais aussi de DNSclass, je mettais IN au lieu de A à certains endroits. Par contre, je ne sais toujours pas faire la différence entre ces 2 attributs, quelqu’un peut me l’expliquer clairement ? merci