添加马甲

请在下面输入您的马甲帐号信息, 然后点击 "添加" 按钮. 马甲信息添加后不能修改, 如果您修改了马甲的密码或安全提问, 请删除这个马甲并重新添加.
注意,每添加一个马甲收取工本费 200 金钱

用户名
密码
 
安全提问
回答
 
附加设置  
 



标题: [转载] dns配置高级篇
蓝格格
举人
Rank: 3Rank: 3


UID 1159
精华 0
积分 2387
帖子 555
威望 82
金钱 1243
贡献 0
阅读权限 20
注册 2009-5-18
状态 离线
楼主
发表于 2011-9-24 13:26 资料 短消息 加为好友
分享到:

dns配置高级篇

  这里假设你已经独立或参考我的《架设dns攻略》将dns服务器成功架设起来,并且dns已经能够正常运行了。

  现在我们dns开始工作了,是不是我们的工作已经OK了呢?不,不,不,named.conf文件还有很多东西需要我们配置呢。

  DNS的配置文件named.conf是有非常多的可选项的,这里只是介绍一点常用的配置。如果你觉得还想继续研究下去,那也不需要在网上到处找资料的,直接用“man named.conf”就可以得到一个非常非常详细的说明。

  这里首先感谢我的同事yiming先生对服务器安全性的不懈研究,否则我们也不会经常安装、配置最新版本的DNS服务器了。而且,这个named.conf是他配置的。好了,言归正传,Follow me,我们继续。

  1.Options 我们通过options可以定制一个性能更优、安全性更高的dns服务器。

  Version “I am cpss”;

  别人想探测我们dns版本,然后根据该版本的漏洞来攻击我们。休想!配置了这条命令后,别人再探测的版本后就是“I am cpss”了,呵呵。

  Allow-transfer {192.168.1.1;192.168.1.4;};

  如果没有配置这一条命令,任何人都可以通过nslookup工具来得到你域里面的zone文件,也就是说他得到了你的主机列表,然后再分析,再……。当然,slave dns需要你允许它能够传送,否则它就得不到master dns上的zone文件,也就没办法工作了。这里假设192.168.1.1和192.168.1.4是该dns服务器的slave服务器,在 master服务器上配置了如上命令。

  Listen-on{192.168.1.2;};

  增加上这条命令,启动dns时就不会监听所有网络接口的53端口了,只监听指定网络接口的53端口。

  Blackhole {hatenets;};

  我们不想让某些网段使用我们的dns服务器,就用这条命令吧。不过还需要配置一个acl来定义匹配的网段,如下所示:

  acl hatenets {

  1.0.0.0/8;

  2.0.0.0/8;

  };

  这两个网段的地址是无法使用我们的dns了。

  2.logging 通过该选项,我们可以生成我们想要的日志。通过日志,我们可以更好地维护dns服务器。

  Logging {

  Channel syslog_info {

  File “/var/log/bindall.log” versions 20 size 2m;

  Print-category yes;

  Print-time yes;

  Severity notice;

  };

  category default {

  syslog_info;

  };

  };

  上例中我们建立了一个安全级别为notice的日志,dns的报错信息都会存放在“/var/log/bindall.log”日志文件了,分析该文件,我们就能轻松找出dns工作不正常的原因了。

  Logging里面的安全级别很多,大家可以根据自己需要来制定一个或多个logging。下面是logging的语法:

  logging {

  [ channel channel_name {

  ( file path_name

  [ versions ( number | unlimited ) ]

  [ size size_spec ]

  | syslog ( kern | user | mail | daemon | auth | syslog | lpr |

  news | uucp | cron | authpriv | ftp |

  local0 | local1 | local2 | local3 |

  local4 | local5 | local6 | local7 )

  | null );

  [ severity ( critical | error | warning | notice |

  info | debug [ level ] | dynamic ); ]

  [ print-category yes_or_no; ]

  [ print-severity yes_or_no; ]

  [ print-time yes_or_no; ]

  }; ]

  [ category category_name {

  channel_name; [ channel_name; ... ]

  }; ]

  ...

  };

  3. 这里是我们named.conf样本,希望能对你有所帮助。

  4.最新版本(2002年11月5日)的named.ca文件。

  我们named.conf的样本

  acl hatenets {

  1.0.0.0/8;

  2.0.0.0/8;

  };

  options {

  files 10000;

  # boot file for name server

  #

  directory "/var/named";

  version "I am cpss";

  notify no;

  datasize 300m;

  allow-transfer {192.168.1.1;

  192.168.1.4;

  };

  blackhole { hatenets; };

  interface-interval 0;

  cleaning-interval 120;

  listen-on {192.168.1.2;

  };

  statistics-interval 60;

  logging {

  channel syslog_query {

  file "/var/log/bindquery.log" ;

  severity notice;

  };

  channel syslog_info {

  file "/var/log/bindall.log" versions 20 size 2m;

  print-category yes;

  print-time yes;

  print-severity yes;

  severity notice;

  };

  channel syslog_manitenance {

  file "/var/log/bindmaint.log" versions 10 size 2m;

  severity notice;

  };

  channel syslog_secu {

  syslog local6;

  severity info;

  };

  channel syslog_xfer {

  file "/var/log/bindxfer.log" versions 20 size 2m;

  print-category yes;

  print-time yes;

  print-severity yes;

  severity notice;

  };

  channel syslog_os {

  syslog local3;

  severity info;

  };

  channel syslog_panic {

  syslog local4;

  severity info;

  };

  channel syslog_stat {

  syslog local5;

  severity info;

  };

  channel syslog_config {

  file "/var/log/bind_config.log" versions 20 size 2m;

  print-category yes;

  print-time yes;

  print-severity yes;

  severity info;

  };

  category "xfer-in" {

  syslog_xfer;

  };

  category default {

  syslog_info;

  };

  category security {

  syslog_secu;

  };

  category os {

  syslog_os;

  };

  category panic {

  syslog_panic;

  };

  category statistics {

  syslog_stat;

  };

  category config {

  syslog_config;

  };

  category maintenance {

  syslog_manitenance;

  };

  category lame-servers {null; };

  category cname {null; };

  };

  #

  # type domain source host/file

  #

  zone "." {

  type hint;

  file "/var/named/named.ca";

  };

  zone "0.0.127.IN-ADDR.ARPA" {

  type master;

  file "local.rev";

  };

顶部
全独涸冱
楼客




UID 673
精华 0
积分 2616
帖子 219
威望 0
金钱 187
贡献 0
阅读权限 10
注册 2007-4-4
状态 离线
先顶后看  

顶部
心雨 (心雨)
秀才
Rank: 2


UID 933
精华 0
积分 2383
帖子 208
威望 2
金钱 106
贡献 0
阅读权限 20
注册 2008-9-15
来自 头寨共丰
状态 离线
看看..  

顶部
wangxiangjun
秀才
Rank: 2



UID 152
精华 0
积分 2399
帖子 218
威望 0
金钱 6
贡献 0
阅读权限 20
注册 2007-8-23
来自 hancha
状态 离线
初来乍到,请多多关照。。。  

顶部
mark-malong
秀才
Rank: 2



UID 1014
精华 0
积分 3096
帖子 264
威望 0
金钱 202
贡献 0
阅读权限 20
注册 2008-10-28
状态 离线
回复一下  

顶部
思洁
秀才
Rank: 2



UID 313
精华 0
积分 3261
帖子 257
威望 0
金钱 213
贡献 0
阅读权限 20
注册 2007-10-29
状态 离线
天啊.  

顶部
畅销七人
该用户已被删除









发表于 2012-10-24 11:35
*** 作者被禁止或删除 内容自动屏蔽 ***
Faire
秀才
Rank: 2


UID 12
精华 0
积分 2509
帖子 215
威望 1
金钱 147
贡献 0
阅读权限 20
注册 2007-6-14
来自 会宁老君
状态 离线
楼上的稍等啦  

顶部
001140
秀才
Rank: 2



UID 1733
精华 0
积分 1812
帖子 158
威望 0
金钱 84
贡献 0
阅读权限 20
注册 2012-9-21
状态 离线
谢谢分享了!  

顶部
巭孬嫑莪
秀才
Rank: 2


UID 1391
精华 0
积分 1935
帖子 437
威望 17
金钱 1154
贡献 0
阅读权限 20
注册 2011-9-13
状态 离线
不错,支持下  

顶部



京ICP备07018629号
本站QQ群69392608

当前时区 GMT+8, 现在时间是 2025-8-13 14:33

免责声明:本站部分文章、资源来自互联网,版权归原作者所有。如侵犯了您的权利,请及时告知,我们将于第一时间删除!

Powered by Discuz! © 2001-2024XML
Processed in 0.071639 second(s), 9 queries , Gzip enabled

清除 Cookies - 联系站长 - 精简版 - 手机版