Перейти к основному содержимому

DNS-сервер

Модуль: DNSControl

Назначение

Страница DNS-сервер предназначена для управления конфигурацией встроенного сервиса доменных имен (на базе PowerDNS Recursor). Подсистема позволяет администратору гибко настраивать разрешение локальных имен, осуществлять блокировку нежелательных ресурсов (рекламы, вредоносных сайтов) и динамически интегрировать данные от DHCP-сервера. Управление записями осуществляется путем подключения конфигурационных файлов трех типов: локальные хосты (local_hosts), политики реагирования (rpz) и файлы аренды DHCP (dhcpd_hosts).

Страница DNS-сервер содержит вкладки:

  • Конфигурация предназначена для управления основными параметрами работы DNS-сервера;
  • Статистика предназначена для отображения детальной операционной статистики работы DNS-сервера;
  • Файлы доменных имен - для загрузки и отображения файлов доменных имен;
  • Файлы политик (RPZ) - для загрузки и отображения файлов политик;
  • Журнал предназначен для просмотра логов работы DNS-сервера.

Информацию о состоянии модуля смотрите в разделе.

Данные страницы

Конфигурация отвечает за управление основными параметрами работы DNS-сервера, включая настройки перенаправления, списки доступа и защиту DNSSEC.

dns_server_configuration_main

На вкладке Конфигурация представлена следующая информация:

  1. Общие настройки:
    • Состояние – статус работы DNS-сервера: toggle_off неактивное и toggle_on активное состояния;

Чтобы изменить состояние конфигурации DNS-сервера нужно нажать на переключатель, затем в окне Включение/Выключение подтвердить выбранное действие.

осторожно

ВНИМАНИЕ! Модуль DNSControl не копирует загружаемые файлы в собственную базу данных. Он создает символические ссылки на файлы, расположенные в строго определенных директориях файловой системы комплекса. Перед применением конфигурации в веб-интерфейсе администратор должен убедиться, что необходимые файлы уже размещены в целевых каталогах.

  1. Основные настройки DNS:
    • IP-адреса локального DNS-сервера – IP-адреса на интерфейсах устройства, по которым DNS-сервер принимает запросы;
    • Порт – UDP-порт, который прослушивает DNS-сервер;
  2. Доменные имена и политики:
    • Файлы доменных имен – список файлов с локальными DNS-записями;
    • Файлы доменных имен от DHCP-серверов – список файлов с DNS-записями, сгенерированными на основе аренд DHCP;
    • Политики обработки DNS-запросов (RPZ) – применяемые политики Response Policy Zone для фильтрации запросов;
  3. Обращение к внешним DNS-серверам:
    • Обращение к внешним DNS-серверам – статус, показывающий, разрешено ли перенаправление запросов на внешние DNS-серверы. В случае, если заданные настройки не совпадают с состоянием системы, на странице дополнительно отображаются поля: Ошибка конфигурации, Описание ошибки.

Элементы управления

Перечень всех элементов управления смотрите в разделе.

Как отображаетсяДля чегоЧто открывает
pencil_icon
Редактирование настроек конфигурации DNS-сервера
Модальное окно «Редактирвоание записи»

dns_server_configuration_editing

Конфигурация

Редактирование настроек конфигурации DNS-сервера

Пользователь может изменить настройки конфигурации DNS-сервера при выполнении следующих действий:

  1. Перейти на страницу Система ⟶ Сервисы ⟶ DNS-сервер ⟶ Конфигурация;
  2. Кликнуть по иконке pencil_icon;
  3. В открывшимся модальном окне Редактирование записи настроить параметры. Описание представлено в таблице;
  4. Кликнуть по кнопке Сохранить для применения настроек.
Модальное окноНазвание блокаНазвание параметраОписание
dns_server_configuration_editing
-
IP-адреса локального DNS-сервераВ поле указывается, по каким адресам IP-адресам отвечает DNS сервер. По умолчанию: Любой
Порт*Порт для приема DNS-запросов. Значение от 1 до 65535. По умолчанию: 53
☑ ВключитьАктивация DNS-сервер с настроенными параметрами
Доменные имена и политикиФайлы доменных именПоле для выбора файлов с локальными записями. Файлами доменных имен можно управлять на вкладке Файлы доменных имен
Файлы доменных имен от DHCP-серверовПоле для выбора файлов, сгенерированных DHCP-сервером
Политики обработки DNS-запросов (RPZ)Поле для выбора RPZ-политик. Файлами доменных имен можно управлять на вкладке Файлы политик (RPZ)
Обращение к внешним DNS-серверам☑ Разрешить обращение к внешним DNS-серверамАктивация перенаправления запросов при клике по чекбоксу Разрешить обращение к внешним DNS-серверам. Без включения этого флага следующие параметры этого блока будут не доступны
IP-адреса внешних DNS-серверовВвод IP-адресов внешних DNS-серверов осуществляется через пробел
Защита DNSSec
Режим валидации DNSSEC
  • Полная валидация: все DNSSEC-подписи для записей проверяются сервером, обеспечивая максимальную достоверность и целостность данных;
  • Базовая валидация: проверка подписей выполняется только если в DNS-запросе установлены DO/AD-биты; режим предназначен для клиентов, явно запрашивающих DNSSEC. Валидация происходит при наличии DO/AD битов в DNS-запросе;
  • Выключена: проверка и обработка DNSSEC-подписей не производится, сервер работает как обычный DNS без расширенной безопасности.

*- Обязательное поле.

Файлы доменных имен / политик (RPZ)

Общие требования и ограничения к файлам

Во избежание сбоев в работе службы DNS-сервера, ко всем подключаемым файлам предъявляются следующие жесткие требования:

  • кодировка – исключительно ASCII или UTF-8.
  • наименование файлов – допускается использование только латинских букв, цифр, дефисов (-) и символов нижнего подчеркивания (_). Использование пробелов, кириллицы и специальных символов @, #, $, % категорически запрещено;
  • комментарии – во всех типах файлов поддерживается использование символа решетки # для добавления пользовательских комментариев;
  • применение изменений – после изменения состава привязанных файлов система автоматически инициирует перезапуск службы PowerDNS для применения новых настроек.
ТребованияФайлы локальных хостов (local_hosts)Файлы политик реагирования (RPZ)Файлы аренды DHCP (dhcpd_hosts)
НазначениеФайлы локальных хостов используются для создания статических DNS-записей (сопоставление IP-адреса и доменного имени)Механизм Response Policy Zones (RPZ) применяется для переопределения ответов DNS-сервера с целью блокировки доступа к определенным ресурсам или перенаправления трафикаДанный тип файлов позволяет DNS-серверу автоматически создавать записи для устройств, получивших IP-адреса от локального DHCP-сервера
Требования к наименованию
-
-
Имя файла обязано начинаться с префикса dhcpd.leases. (например, dhcpd.leases.eth0)
Обязательное расширение
.txt
.txt
.txt
Формат данныхIP-адрес доменное-имяИспользуется стандартный синтаксис DNS-зон (аналогично BIND). Поддерживается как полная запись с указанием TTL и класса (IN SOA), так и упрощенный формат (домен тип данные)Стандартный синтаксис файлов аренды ISC DHCP Server
Пример валидной записи192.168.1.100 server.company.local 2001:db8::1 ipv6-gateway.localБлокировка (возврат локального адреса) ads.example.com IN A 127.0.0.1 Блокировка (возврат ошибки NXDOMAIN - домен не существует) malware.com IN SOA . admin.localhost. 0 0 0 0 0lease 192.168.1.100 { starts 4 2024/01/15 12:00:00; hardware ethernet 00:11:22:33:44:55; client-hostname "workstation-1";}
к сведению

Для успешной генерации DNS-записи из файла аренды, внутри блока lease { ... } в обязательном порядке должен присутствовать параметр client-hostname с указанием имени узла.

Приоритет обработки запросов

В случае конфликта записей (когда один и тот же домен указан в разных файлах), пользователю необходимо учитывать внутреннюю иерархию обработки запросов DNS-сервером Рубикон NOVA.

Запросы обрабатываются в следующем порядке:

  1. local_hosts (наивысший приоритет — статические записи администратора);
  2. RPZ (правила фильтрации и блокировки);
  3. dhcpd_hosts (динамические записи от DHCP);
  4. Локальный кэш DNS-сервера;
  5. Внешние (вышестоящие) DNS-серверы (если совпадений в файлах не найдено).