アプリ版:「スタンプのみでお礼する」機能のリリースについて

はじめて質問させて頂きます。

現在、OpneBSD 2.9に最初から入っているbind 4.9.8を使用してdnsサーバを構築しています。
今このDNSサーバは外部セグメントにあるんですが、今度このDNSサーバをDMZ(ファイアーウォール内)の中に移動させたいのですが、namad.bootの記述がいまいち判りません。

http://www.linux.or.jp/JF/JFdocs/DNS-HOWTO-10.ht …

ここのホームページにヒントで、forward only; または、query-source port 53; を記述すればいいように書かれているんですが、本当にこれらの記述をnamed.bootにすればDMZ(ファイアーウォール内)の中に移動できるんでしょうか?

初歩的な質問だとは思いますが、よろしくお願い致します。

A 回答 (2件)

ファイアウォールも設定変更するということですね。



現状は次のような接続でしょうか?
LAN内にはDNSサーバがなく、セカンダリサーバもないと仮定していいですか?

WAN
|--[DNS]

[fw]--DMZ--[mail, web, 他]

LAN

そして、次のようにしたいわけですね?

WAN

[fw]--DMZ--[mail, web, DNS, 他]

LAN

以上を仮定すると、選択肢はだいぶ絞られます。

どんなDNSパケットが[fw]を通過する必要があるかを整理します。
(他のDNSサーバがからむともう少し複雑になります)

[WAN<->DMZ]
(1) WANからDMZ内のDNSサーバに来る質問パケット(WAN:*-->DNS:53)
(2) DMZ内のDNSサーバからWANに出る返答パケット(WAN:*<--DNS:53)
(3) DMZ内のDNSサーバからWANに出る質問転送パケット(WAN:53<--DNS:53)
(4) WANからDMZ内のDNSサーバに来る返答パケット(WAN:53-->DNS:53)

[LAN<->DMZ]
(5) LANからDMZ内のDNSサーバに来る質問パケット(LAN:*-->DNS:53)
(6) DMZ内のDNSサーバからLANに出る返答パケット(LAN:*<--DNS:53)

(以上はすべてUDP。セカンダリがなければ、TCPは不要。)

これらが全部通るように設定されていれば、DNSサーバはそのまま移動させる
ことができるはずです。

ただし、bind 8/9 が動いている場合は、質問転送時の発信ポート番号がデフォ
ルトで不定となるので、query-source を設定する方が [fw] の設定をより限
定できていいでしょう。

forward only (bind 4 での slave)を設定するには、forwarders が必要で
す。つまり、DNSサーバが自分で解決できないときに、外部の任意のサーバに
聞きにいくのではなく、特定のサーバだけに転送することにすれば、[fw] の
設定をさらに限定できる可能性があります。([fw] の機能にもよりますが)

この回答への補足

早速の回答、誠にありがとうございます。
ちなみに、DMZ上に内部の名前解決をするDNSサーバがあった場合はどうなるんでしょうか?

その場合も、上記のようにforward onlyを設定するだけで問題ないんでしょうか?

ほんとにド素人の質問で申し訳ありません。


よろしくお願い致します。 m(_ _)m ペコリ

補足日時:2002/02/15 19:36
    • good
    • 0

それは、ファイアウォールが何をどう守っているのかによって全く異なります。


あまりにもがちがちに守っているのなら移動不可能という結論になるかもしれ
ないし、ゆるゆるならそのまま持っていけばOKかもしれません。情報が少なす
ぎます。

それから、bind 4 を使っているのでしたら、参照されている qanda のページ
はまったくあてはまりません。2. の項目の前に、その上にある 1. の項目を
よくごらんください。

この回答への補足

大変失礼致しました。
現在のファイアウォールはガチガチに設定してあります。
DNSサーバをDMZ上に移動させる時には、ファイアウォールの設定でDNSを通すように設定はし直します。

それから、qandaのページはおっしゃる通りbind4には全然関係ないようでした。すみませんでした。

私も色々調べてはいるんですが、なんとしてもDNSサーバをDMZ上に移動させたいので、色々ご迷惑をお掛けしますがよろしくお願いします。

補足日時:2002/02/15 15:31
    • good
    • 0
この回答へのお礼

このような質問にも、回答頂きありがとうございます。

お礼日時:2002/02/15 15:35

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!