はじめて質問させて頂きます。
現在、OpneBSD 2.9に最初から入っているbind 4.9.8を使用してdnsサーバを構築しています。
今このDNSサーバは外部セグメントにあるんですが、今度このDNSサーバをDMZ(ファイアーウォール内)の中に移動させたいのですが、namad.bootの記述がいまいち判りません。
http://www.linux.or.jp/JF/JFdocs/DNS-HOWTO-10.ht …
↑
ここのホームページにヒントで、forward only; または、query-source port 53; を記述すればいいように書かれているんですが、本当にこれらの記述をnamed.bootにすればDMZ(ファイアーウォール内)の中に移動できるんでしょうか?
初歩的な質問だとは思いますが、よろしくお願い致します。
No.2ベストアンサー
- 回答日時:
ファイアウォールも設定変更するということですね。
現状は次のような接続でしょうか?
LAN内にはDNSサーバがなく、セカンダリサーバもないと仮定していいですか?
WAN
|--[DNS]
|
[fw]--DMZ--[mail, web, 他]
|
LAN
そして、次のようにしたいわけですね?
WAN
|
[fw]--DMZ--[mail, web, DNS, 他]
|
LAN
以上を仮定すると、選択肢はだいぶ絞られます。
どんなDNSパケットが[fw]を通過する必要があるかを整理します。
(他のDNSサーバがからむともう少し複雑になります)
[WAN<->DMZ]
(1) WANからDMZ内のDNSサーバに来る質問パケット(WAN:*-->DNS:53)
(2) DMZ内のDNSサーバからWANに出る返答パケット(WAN:*<--DNS:53)
(3) DMZ内のDNSサーバからWANに出る質問転送パケット(WAN:53<--DNS:53)
(4) WANからDMZ内のDNSサーバに来る返答パケット(WAN:53-->DNS:53)
[LAN<->DMZ]
(5) LANからDMZ内のDNSサーバに来る質問パケット(LAN:*-->DNS:53)
(6) DMZ内のDNSサーバからLANに出る返答パケット(LAN:*<--DNS:53)
(以上はすべてUDP。セカンダリがなければ、TCPは不要。)
これらが全部通るように設定されていれば、DNSサーバはそのまま移動させる
ことができるはずです。
ただし、bind 8/9 が動いている場合は、質問転送時の発信ポート番号がデフォ
ルトで不定となるので、query-source を設定する方が [fw] の設定をより限
定できていいでしょう。
forward only (bind 4 での slave)を設定するには、forwarders が必要で
す。つまり、DNSサーバが自分で解決できないときに、外部の任意のサーバに
聞きにいくのではなく、特定のサーバだけに転送することにすれば、[fw] の
設定をさらに限定できる可能性があります。([fw] の機能にもよりますが)
この回答への補足
早速の回答、誠にありがとうございます。
ちなみに、DMZ上に内部の名前解決をするDNSサーバがあった場合はどうなるんでしょうか?
その場合も、上記のようにforward onlyを設定するだけで問題ないんでしょうか?
ほんとにド素人の質問で申し訳ありません。
よろしくお願い致します。 m(_ _)m ペコリ
No.1
- 回答日時:
それは、ファイアウォールが何をどう守っているのかによって全く異なります。
あまりにもがちがちに守っているのなら移動不可能という結論になるかもしれ
ないし、ゆるゆるならそのまま持っていけばOKかもしれません。情報が少なす
ぎます。
それから、bind 4 を使っているのでしたら、参照されている qanda のページ
はまったくあてはまりません。2. の項目の前に、その上にある 1. の項目を
よくごらんください。
この回答への補足
大変失礼致しました。
現在のファイアウォールはガチガチに設定してあります。
DNSサーバをDMZ上に移動させる時には、ファイアウォールの設定でDNSを通すように設定はし直します。
それから、qandaのページはおっしゃる通りbind4には全然関係ないようでした。すみませんでした。
私も色々調べてはいるんですが、なんとしてもDNSサーバをDMZ上に移動させたいので、色々ご迷惑をお掛けしますがよろしくお願いします。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- VPN DNS「8.8.8.8」とは何なのでしょうか? 固定 IP アドレスで光回線の代わりに使えますか? 4 2022/10/17 16:30
- 情報処理技術者・Microsoft認定資格 応用情報処理技術者試験のシステム利用率の計算について 2 2022/03/28 07:43
- ドメイン・サーバー・クラウドサービス サクラサーバーでのHPのUPについて 1 2023/06/10 11:21
- ドメイン・サーバー・クラウドサービス さくらレンタルサーバーでホームページをUPしたい・・・・ 1 2023/06/04 11:50
- 携帯型ゲーム機 Nintendo Switch のインターネットブラウザができなくなりました 3 2023/08/12 16:08
- VPN 無料のwifiはなぜ危険性高い? VPN プライベートDNSモードにすれば安全? 2 2022/06/04 18:23
- UNIX・Linux Fedoraのupgradeで、libruby.so.3.0()がinstallできないという 1 2023/03/30 16:42
- サーバー ネットワーク内のDNSについて 1 2022/12/11 11:13
- WordPress(ワードプレス) WordPressの編集画面がいつもと違うのですがこれは何でしょう? 1 2023/03/29 10:26
- サーバー CPIのRoundcubeをご存じの方、教えてください 1 2022/11/11 22:57
関連するカテゴリからQ&Aを探す
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
Postfixでポート25での接続がで...
-
Debian etchでのポート開放
-
ファイル名の文字色の変更は出...
-
Windows11PCでMACアドレスの変...
-
ドメイン再参加時に、エラー:ア...
-
Microsoftアカウント1つを2台...
-
ドメイン環境で同一ユーザで複...
-
クライアントとサーバーの間で...
-
モータの加減速レート?
-
譲り受けたパソコンを使う時
-
1台のPCを複数アカウントで使...
-
[至急]windows10リモートデスク...
-
Win10 不要なアカウントを削除...
-
vsftpでユーザーログインができ...
-
1台のパソコンで複数アカウント...
-
Windows Server 2019 CALについて
-
pin番号を変更したい
-
文字サイズの変更 Android のタ...
-
telnetやftpでの接続が拒否され...
-
AirMac Expressのブリッジモー...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
Postfixでポート25での接続がで...
-
DNS(BIND)のエラーログについて
-
Linuxのnfsがうまくいきません。
-
X Server 10.8.3セキュリティに...
-
プロキシ下でのファイルのアッ...
-
複数のPCのポート解放方法
-
Zabbix監視エージェントをイン...
-
RedHat7.1でapacheを使い、WEB...
-
DNSサーバをDMZに移動させたい。
-
GetASFStreamというソフトにつ...
-
リモートデスクトップ、外部か...
-
XP標準ファイヤウォールについて
-
Microsoftアカウント1つを2台...
-
ファイル名の文字色の変更は出...
-
ステータスバーの文字の大きさ...
-
windows11にて管理者アカウント...
-
ドメイン環境で同一ユーザで複...
-
ドメイン再参加時に、エラー:ア...
-
1台のPCを複数アカウントで使...
-
譲り受けたパソコンを使う時
おすすめ情報