Linux下動態DNS服務配置方法詳解

來源:互聯網
上載者:User

在網路管理中,對於DNS服務的管理是一項基礎性的工作。隨著使用者規模的擴大,頻繁地手工修改DNS的地區資料庫檔案不是一件輕鬆的工作。關於動態DNS(DDNS)的研究逐漸引起了人們的關注,不同的平台都推出了自己的解決方案。本文將詳細介紹Linux環境下DDNS的解決方案,即由Internet Software Consortium(ISC)開發的BIND-DNS和DHCP(Dynamic Host Configure Protocol,動態主機設定通訊協定)協同工作,進而共同實現DDNS的方法。

在Linux下實現動態DNS不僅需要Bind 8以上的DNS軟體,還要有DHCP Server v3.0以上版本,因為只有3.0以上的版本才完全實現了對DDNS的支援。因此,本文的實現環境採用Slackware Linux 9.0作為DDNS伺服器,其上同時運行DNS和DHCP服務,其中DNS Server採用Bind 9.2.2,DHCP Server採用DHCP Server v3.0pl2。

下面詳細介紹Linux環境下安全、動態DNS的實現方法。

建立密鑰

要實現DNS的動態更新,首先要考慮的是怎樣保證安全地實現DDNS。由ISC給出的方法是建立進行動態更新的密鑰,在進行更新時通過該密鑰加以驗證。為了實現這一功能,需要以root身份運行以下命令:

root@slack9:/etc# dnssec-keygen -a HMAC-MD5 -b 128 -n USER myddns

Kmyddns.+157+37662

上述dnssec-keygen命令的功能就是產生更新密鑰,其中參數-a HMAC-MD5是指密鑰的產生演算法採用HMAC-MD5;參數-b 128是指密鑰的位元為128位;參數-n USER myddns是指密鑰的使用者為myddns。

該命令產生的一對密鑰檔案如下:

-rw------- 1 root root 48 Jan 14 18:26 Kmyddns.+157+37662.key

-rw------- 1 root root 81 Jan 14 18:26 Kmyddns.+157+37662.private

可以查看剛產生的密鑰檔案內容:

root@slack9:/etc# cat Kmyddns.+157+37662.key

myddns.INKEY02157 4gEF1Mkmn5hrlwYUeGJV3g==

root@slack9:/etc# cat Kmyddns.+157+37662.private

Private-key-format: v1.2

Algorithm: 157 (HMAC_MD5)

Key: 4gEF1Mkmn5hrlwYUeGJV3g==  

仔細閱讀該密鑰檔案就會發現,這兩個檔案中包含的密鑰是一樣的,該密鑰就是DHCP對DNS進行安全動態更新時的憑據。後面需要將該密鑰分別添加到DNS和DHCP的設定檔中。

修改DNS的主設定檔

密鑰產生後就要開始對/etc/named.conf檔案進行編輯修改,主要目的是將密鑰資訊添加到DNS的主設定檔中。本文給出修改後的/etc/named.conf的一個執行個體:

options {
   directory "/var/named";
   file://指定地區資料庫檔案的存放目錄
   };
   zone "." IN {
   type hint;
   file "caching-example/named.ca";
   };
   zone "localhost" IN {
   type master;
   file "caching-example/localhost.zone";
   allow-update { none; };
   };
   zone "0.0.127.in-addr.arpa" IN {
   type master;
   file "caching-example/named.local";
   allow-update { none; };
   };
   key myddns {
   algorithm HMAC-MD5.SIG-ALG.REG.INT;
   file://指明產生密鑰的演算法
   secret 4gEF1Mkmn5hrlwYUeGJV3g==;
   file://指明密鑰
   };
   zone "tcbuu.cn" IN {
   type master;
   file "tcbuu.cn";
   file://正向地區檔案名稱tcbuu.cn,後文會用到該檔案
   allow-update { key myddns; };
   file://指明採用key myddns作為密鑰的使用者可以動態更新該地區“tcbuu.cn”
   };
   zone "1.22.10.in-addr.arpa" IN {
   type master;
   file "tcbuu.cn.arpa";//反向地區檔案名稱tcbuu.cn
   allow-update { key myddns; };
   file://指明採用key myddns作為密鑰的使用者可以動態更新該地區“1.22.10.in-addr.arpa”
   };

在/etc/named.conf中可以定義多個地區,只要在允許動態更新的地區中增加allow-update { key myddns; }指令,即可實現動態更新,並且只有擁有key myddns實體(在本文的實現中該實體就是擁有同樣密鑰的DHCP伺服器)才能實現對該地區進行安全地動態更新。相比原來只限定IP地址的方法,該方法要安全得多。

至此完成對DNS伺服器的配置,可以執行#named運行DNS服務。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.