Вопрос по bind

M2
На сайте с 11.01.2011
Offline
341
538

Долгое время я не мог понять, почему мой настроенный сервер не отдает, скажем mail.ru. Потом понял: хоть allow-query и all по умолчанию, однако рекурсия отключена. Т.е. пробиться к серваку можно, однако рекурсивные запросы он не обрабатывает, поэтому, фактически, всем зонам, кроме тех, за которые он отвечает - отлуп.

Вопрос такой: если включить на мастер сервере рекурсию, насколько он может быть подвержен атакам? Каким образом можно его обезопасить? Понимаю, что тема очень объемная, не для ответа на форуме - может кто-нибудь ткнет меня носом в то место, где это можно прочитать? мне нужно в идеале, чтобы был полностью открытый dns, но и полностью безопасный. Т.е. по максимуму исключить как ddos на него, так и его участие в ddos атаках.

Всем заранее спасибо за ответ :)

------------------- Крутые VPS и дедики. Качество по разумной цене ( http://cp.inferno.name/view.php?product=1212&gid=1 ) VPS25OFF - скидка 25% на первый платеж по ссылке выше
VK
На сайте с 29.12.2011
Offline
42
#1

Это будет очень дорого. Простыми мануалами по интернету не обойтись.

Glueon
На сайте с 26.07.2013
Offline
172
#2

Если правильно понял задачу решение заключается в ограничение списка IP, которым разрешены рекурсивные запросы в директиве allow-recursion.

Есть много IP-сетей в аренду под прокси, парсинг, рассылки (optin), vpn и хостинг. Телега: @contactroot ⚒ ContactRoot команда опытных сисадминов (/ru/forum/861038), свой LIR: сдаем в аренду сети IPv4/v6 (/ru/forum/1012475).
U
На сайте с 08.05.2014
Offline
5
#3

DNS с рекурсией действительно потенциально опасен. Если и желаете для кого-то делать такой, то с ограничением по ip-адресу. В корпоративных сетях или у провайдеров для своих клиентов имеет смысл с рекурсией.

Зачем он вам?

Настройка и администрирование серверов, unixmin.com (https://unixmin.com)
Andreyka
На сайте с 19.02.2005
Offline
822
#4

Очень просто

Разрешаете DNS, перед ним ставите http://en.wikipedia.org/wiki/Intrusion_detection_system#Network_Intrusion_Detection_Systems

Не стоит плодить сущности без необходимости

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий