Руководство по настройке ПО на базе операционной системы Dionis NX C 1.2-10 Hand UTM (2015 год) - часть 3

 

  Главная      Книги - Разные     Руководство по настройке ПО на базе операционной системы (программной оболочки) Dionis NX C 1.2-10 Hand UTM (2015 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     1      2      3      4      ..

 

 

 

Руководство по настройке ПО на базе операционной системы Dionis NX C 1.2-10 Hand UTM (2015 год) - часть 3

 

 

100
13.3
Работа WIFI-интерфейса в режиме беспроводного
клиента
Для перевода интерфейса в режим клиента необходимо выполнить следующую команду:
adm@DionisNX(configifwifi0)# mode managed
Настройка интерфейса в режиме клиента сводится к настройке профилей подключения к бес-
проводной сети.
Для интерфейса доступно несколько профилей подключения. Интерфейс поочередно пытает-
ся установить соединение с заданной сетью из каждого профиля.
Для создания нового профиля или входа в текущий необходимо выполнить команду network
<Имя>
adm@DionisNX(configifwifi0)# network net1
adm@DionisNX(configifwifi0net1)#
Команды доступные для настройки профилей подключения.
команда
параметр
ssid <Name>
Имя беспроводной сети
passphrase <Password>
Пароль беспроводной сети
priority <Num>
Установить приоритет подключения
proto <WPA|WPA2|WPA/WPA2>
Допустимый протокол работы сети
key-mgmt <NONE|WPA-PSK|WPA-PSK NONE>
Установить алгоритм управления ключами
протокола
pairwise <CCMP|TKIP|CCMP TKIP|NONE>
Установить попарный алгоритм шифрования
для WPA
group <CCMP|TKIP|CCMP/TKIP>
Установить групповой
(broadcast/multicast)
алгоритм шифрования для WPA
13.4
Прочие команды, доступные для работы с WIFI-
интерфейсом
Для просмотра информации о доступных беспроводных сетях необходимо выполнить команду:
adm@DionisNX(configifwifi0)# scan
Для просмотра только имен доступных беспроводных сетей необходимо выполнить команду:
adm@DionisNX(configifwifi0)# scan essid
101
14. MODEM-интерфейсы
14.1
Введение
Система имеет поддержку 3G/LTE USB модемов.
Для работы с modem-интерфейсом используется команда: interface modem из режима
configure.
adm@DionisNX(config)# interface modem 0
adm@DionisNX(configifmodem0)#
14.2
Команды доступные для настройки интерфейса
команда
параметр
apn <Name>
Имя точки доступа
user <UserName>
Имя пользователя для аутентификации
password <Password>
Пароль для аутентификации
phone <Num>
Номер дозвона
speed <Speed>
Скорость модема (необязательный параметр)
modem-backend <Port>
Номер порта модема
14.3
Номер порта модема (modem-backend)
Модем может иметь несколько портов. На данный момент в системе указание
конкретного рабочего порта модема производится вручную командой modem- backend.
14.4
Пример настройти интерфейса
Пример настройки модема Huawei E3272 для megafon
adm@DionisNX(config)# interface modem 0
adm@DionisNX(configifmodem0)#
adm@DionisNX(configifmodem0)# apn internet
adm@DionisNX(configifmodem0)# user gdata
adm@DionisNX(configifmodem0)# password gdata
adm@DionisNX(configifmodem0)# phone *99#
adm@DionisNX(configifmodem0)# modembackend USB0
102
103
15. Bonding-интерфейсы
Система поддерживает агрегацию (bonding) интерфейсов путем объединения нескольких фи-
зических интерфейсов в один логический (мастер), что можно использовать для повышения про-
пускной способности или в целях резервирования.
Создание/редактирование мастер-интерфейса осуществляется с помощью команды: interface
bond <номер> в режиме configure. В маршрутизаторе может быть создано два таких интерфейса
с номерами 0 и 1.
После создания bonding-интерфейса, управление им осуществляется в целом так же, как и
любым другим интерфейсом, за исключением следующих особенностей:
1. С помощью команды slave должны быть указаны подчиненные интерфейсы (или один ин-
терфейс), которые будут использоваться для агрегации;
2. Подчиненные интерфейсы не должны использоваться маршрутизатором (кроме как в агре-
гации) и должны находиться в отключенном состоянии;
3. С помощью команды mode должен быть выбран режим агрегации (если режим не задан -
используется режим по умолчанию);
4. С помощью команды monitor желательно задать режим мониторинга состояния подчинен-
ных интерфейсов;
15.1
Режимы агрегации
Существуют следующие режимы агрегации:
режим
описание
balance-rr
режим по умолчанию, циклическое использование подчиненных интерфейсов
active-backup
режим резервирования
balance-xor
распределение зависит от хеш-функции
broadcast
одновременная передача по всем интерфейсам
802.3ad
IEEE 802.3ad
balance-tlb
адаптивная балансировка передачи
balance-alb
адаптивная балансировка (в том числе и на приеме)
15.1.1
balance-rr
Этот режим используется по умолчанию, если в настройках не указано другое. balance-rr обес-
печивает балансировку нагрузки и отказоустойчивость. В данном режиме пакеты отправляются
«по кругу» от первого интерфейса к последнему и сначала. Если выходит из строя один из ин-
терфейсов, пакеты отправляются на остальные оставшиеся. При подключении портов к разным
коммутаторам необходимо выполнить их настройку.
104
15.1.2
active-backup
Работает только один интерфейс, остальные находятся в очереди горячей замены. Если веду-
щий интерфейс перестает функционировать, то его нагрузку подхватывает следующий (присвоив
mac-адрес) и становится активным. Дополнительная настройка коммутатора не требуется.
Внимание: подпараметр fail-over-mac может быть изменен только в том случае, если в текущем
bonding-интерфейсе нет подчиненных интерфейсов.
15.1.3
balance-xor
XOR-политика: Выбор подчиненного интерфейса выполняется на основе хеш-функции [по
умолчанию: (исходный MAC-адрес ￿ XOR ￿ MAC-адрес получателя) %число интерфейсов]. Ре-
жим обеспечивает балансировку нагрузки и отказоустойчивость.
15.1.4
broadcast
Все пакеты передаются на все интерфейсы в группе. Режим обеспечивает отказоустойчивость.
15.1.5
802.3ad
IEEE 802.3ad Dynamic Link aggregation (динамическое объединение каналов). Создает агрега-
ции групп, имеющие одни и те же скорости и дуплексные настройки. Использует все включенные
интерфейсы в активном агрегаторе согласно спецификации 802.3ad.
Необходимы коммутаторы с поддержкой IEEE 802.3ad Dynamic Link aggregation. Большинство
параметров потребует некоторой конфигурации для режима 802.3ad.
15.1.6
balance-tlb
Адаптивная балансировка передаваемой нагрузки: канал связи не требует какой либо спе-
циальной настройки. Исходящий трафик распределяется в соответствии с текущей нагрузкой
(вычисляется по скоростям) для каждого интерфейса. Входящий трафик принимается текущим
интерфейсом. Если принимающий интерфейс выходит из строя, то следующий занимает его ме-
сто, приватизировав его mac-адрес.
15.1.7
balance-alb
Адаптивное перераспределение нагрузки: включает balance-tlb плюс receive load balancing
(rlb) для трафика IPv4 и не требует специального конфигурирования. То есть все так же как и при
105
режиме balance-tlb, только дополнительно и входящий трафик тоже балансируется между интер-
фейсами. Полученная балансировка нагрузки достигается опросом ARP. Драйвер перехватывает
ответы ARP, направленные в локальной системе в поисках выхода, и перезаписывает исходный
адрес сетевой карты с уникальным аппаратным адресом одного из интерфейсов в группе.
15.1.8
Настройка режимов хеширования
Если выбран один из режимов: 802.3ad или balance-xor, то можно задать режим хеширова-
ния для хеш-функции, которая используется для выбора подчиненного интерфейса. Доступны
следующие режимы хеширования:
• layer2: исключающее «или» по MAC-адресам источника и приемника (функция по умолча-
нию);
• layer2+3: исключающее «или» по MAC-адресам источника и приемника, а также по IP-
адресам приемника и источника;
• layer3+4: исключающее «или» по IP-адресам приемника и источника, а также портам ис-
точника и назначения. Порты источника и назначения используются при расчете для про-
токолов TCP и UDP только в случае нефрагментированных пакетов.
15.2
Режимы мониторинга
Существует два режима мониторинга состояния: с помощью arp-проб и состояния линии mii.
Если выбран режим arp, то требуется указать IP-адреса удаленных подчиненных интерфейсов.
Для удаления подчиненных интерфейсов можно использовать команду no slave <интерфейс>:
DionisNX(config)# interface bond 0
DionisNX(configifbond0)# slave ethernet 0
DionisNX(configifbond0)# slave ethernet 2
DionisNX(configifbond0)# no slave ethernet 2
DionisNX(configifbond0)# slave ethernet 1
DionisNX(configifbond0)# monitor mii 100
DionisNX(configifbond0)# mode activebackup
DionisNX(configifbond0)# enable
106
107
16. Сетевые мосты
Система может выступать в роли Ethernet-коммутатора, позволяя объединять сегменты сети с
помощью сетевых мостов. Сетевой мост представлен в системе интерфейсом особого типа -
bridge. Затем, в интерфейс добавляются порты, трафик с которых будет пересылаться.
Например:
DionisNX(config)# interface bridge 0
DionisNX(configifbridge0)# port ethernet 0
DionisNX(configifbridge0)# port ethernet 1
DionisNX(configifbridge0)# enable
В данном примере, порты ethernet 0 и etherent 1 объединяются в сетевой мост. Пакеты, прихо-
дящие в порты, передаются на основе Ethernet-адресов, а не IP-адресов (как в маршрутизаторе).
Поскольку передача выполняется на канальном уровне (уровень 2 модели OSI), все протоколы
более высокого уровня прозрачно проходят через мост.
Для удаления портов из моста следует использовать команду no port <интерфейс>. Существу-
ет также команда no port all - для удаления всех портов.
У сетевого моста существуют следующие параметры:
Команда
Значение
[no] ageing
Задание времени ageing - времени жизни MAC-
адреса в базе данных маршрутизации в секун-
дах
[no] fd
Задание задержки маршрутизации в секундах
Сетевой мост поддерживает протокол STP (Spanning Tree Protocol), который ис- пользуется
для того, чтобы избежать петель коммутации. Для настройки STP следует использо- вать
следующие команды:
Команда
Описание
[no] stp
Включение/выключение протокола stp
[no] hello
Задание времени hello (stp)
[no] maxage
Задание времени maxage (stp)
Для просмотра информации о сетевом мосте используйте команду show bridge [<iface>], на-
пример:
DionisNX# show bridge 0
108
109
17. Интерфейсы E1
Интерфейсы Е1 предназначены для передачи голоса или данных. Система использует
интерфейсы E1 для передачи данных. Такой интерфейс имеет 30 (или 31) каналов по 64
кбит/сек для данных и 2 (или 1) канала для служебной информации. Общая пропускная способ-
ность интерфейса E1 - 2048 Кбит/c.
Так как интерфейс E1 может использовать сразу несколько независимых каналов передачи
данных через одно физическое соединение, то физический интерфейс E1 будем называть кон-
троллером. А интерфейсом будем называть логический канал (или объединенную группу каналов)
передачи данных. Т.е. имея один физический контроллер E1, можно организовать от 1 до 31 ло-
гических каналов передачи данных, каждый из которых в системе будет выглядеть как
интерфейс.
Для работы с E1 в системе необходимо сначала задать параметры контроллера E1, а уже
затем, на основании параметров контроллера, создавать и настраивать интерфейсы.
17.1
Настройка контроллера
Настройка контроллера E1 производится в режиме конфигурации.
DionisNX(config)# controller e1 1
DionisNX(confige11)#
17.1.1
Формат кадра (фреймирование)
Поток E1 может быть фреймированным или нефреймированным. Во фреймированном режиме
кадр делится на 32 временных слота, которые соответствуют каналам передачи данных. Один
или два слота используются для передачи служебной информации. В нефреймированном режиме
поток не делится на кадры. Тем самым достигается наиболее полное использование физического
канала передачи данных, но в этом случае возможен только один логический канал передачи. Т.е.
на основании такого контроллера в системе возможно создать только один интерфейс.
Чтобы задать нефреймированный режим работы контроллера E1 используется следующая ко-
манда:
DionisNX(confige11)# unframed
Чтобы опять включить фреймированный режим используется команда:
DionisNX(confige11)# no unframed
Если выбран фреймированный режим, то необходимо также задать формат кадра. Возможные
форматы кадра:
• CAS (Channel Associated Signaling) - В этом формате временной слот №16 также является
служебным и его нельзя использовать для передачи данных. В русскоязычной литературе
этот формат упоминается как «сигнализация по выделенному каналу»;
110
• CCS (Common Channel Signaling) - В этом формате для передачи данных доступен 31 вре-
менной слот. В русскоязычной литературе этот формат называется ОКС-7 (Обще-Канальная
Сигнализация №7).
Чтобы задать формат кадра используются следующие команды.
Для формата CAS:
DionisNX(confige11)# framing cas
Для формата CCS:
DionisNX(confige11)# framing ccs
17.1.2
Кодирование сигнала
Для кодирования сигнала могут использоваться следующие методы:
• AMI (Alternate Mark Inversion)- попеременная инверсия сигнала;
• HDB3 (High Density Bipolar 3) - усовершенствованная версия AMI.
Чтобы задать кодирование сигнала, используются специальные команды.
Для кодирования AMI:
DionisNX(confige11)# coding ami
Для кодирования HDB3:
DionisNX(confige11)# coding hdb3
17.1.3
Детектирование ошибок
Для детектирования ошибок может использоваться режим CRC4 (Cyclic Redundancy Checking).
Для включения этого режима используется следующая команда:
DionisNX(confige11)# crc4
Для выключения режима CRC4 используется следующая команда:
DionisNX(confige11)# no crc4
111
17.1.4
Источник синхронизации
С помощью команды «timing» задается приоритет источника синхронизации. Возможные зна-
чения:
• 1 - Оборудование на удаленном конце соединения имеет наивысший приоритет в качестве
источника синхронизации;
• 2 - Оборудование на удаленном конце соединения имеет приоритет 2 в качестве источ-
ника синхронизации. Будет использоваться, если станет недоступен первичный источник
синхронизации;
• 3-255 - Более низкие приоритеты;
• 0 - Никогда не использовать оборудование на удаленном конце соединения в качестве
источника синхронизации. Это означает, что оборудование на удаленном конце соединения
всегда будет подчиненным.
Задать приоритет источника синхронизации можно с помощью команды:
DionisNX(confige11)# timing 1
17.1.5
Состояние контроллера E1
Текущее состояние контроллера E1 можно узнать с помощью команды «show controller».
DionisNX# show controller e1 1
17.1.6
Настройки по умолчанию
По умолчанию (если параметр не указан явно в настройках контроллера), поля принимают
следующие значения:
• Фреймированный поток no unframed
• Источник синхронизации timing 0
• Формат кадра framing ccs
• Кодирование сигнала coding hdb3
• Детектирование ошибок CRC4 выключено no crc4
17.2
Настройка интерфейса
Для работы с E1 в системе необходимо создать интерфейс типа HDLC (High Level data Link
Control) и привязать его к настроенному контроллеру E1. Привязка осуществляется с
112
помощью указания каналов E1, которые будут использоваться для передачи данных этого интер-
фейса. В зависимости от выбранного для контроллера E1 формата кадра таких каналов может
быть 30 или 31. Для HDLC-интерфейса можно использовать как один такой канал, так и груп-
пу каналов. Если используется группа каналов, то пропускная способность такого интерфейса
увеличивается.
17.2.1
Привязка интерфейса к каналам E1
Привязка интерфейса к каналам E1 задается с помощью команды «backend» в режиме конфи-
гурирования HDLC интерфейса. Пример привязки интерфейса:
DionisNX(config)# controller e1 1
DionisNX(confige11)# framing cas
DionisNX(confige11)# coding hdb3
DionisNX(confige11)# timing 1
DionisNX(confige11)# crc4
DionisNX(confige11)# exit
DionisNX(config)# interface hdlc 3
DionisNX(configifhdlc3)# backend e1 1 115,1731
В данном примере интерфейс hdlc3 будет использовать все доступные каналы (режим CAS)
контроллера №1. В режиме CAS канал №16 является служебным.
Следующий пример использует канал №1 для интерфейса hdlc1 и все остальные каналы кон-
троллера для интерфейса hdlc2. Формат кадра CCS.
DionisNX(config)# controller e1 1
DionisNX(confige11)# framing ccs
DionisNX(confige11)# coding hdb3
DionisNX(confige11)# timing 1
DionisNX(confige11)# crc4
DionisNX(confige11)# exit
DionisNX(config)# interface hdlc 1
DionisNX(configifhdlc3)# backend e1 1 1
DionisNX(config)# interface hdlc 2
DionisNX(configifhdlc3)# backend e1 1 231
В случае нефреймированного потока номера каналов не задаются, так как используется весь
поток.
DionisNX(config)# controller e1 1
DionisNX(confige11)# unframed
DionisNX(confige11)# coding hdb3
DionisNX(confige11)# timing 1
DionisNX(confige11)# crc4
DionisNX(confige11)# exit
DionisNX(config)# interface hdlc 3
DionisNX(configifhdlc3)# backend e1 1
113
17.2.2
Протокол
Для HDLC-интерфейса необходимо также задать протокол передачи данных канального уров-
ня. Доступные протоколы:
• ppp - Протокол PPP (Point-to-Point Protocol). Двухточечный протокол;
• cisco - Версия протокола HDLC, совместимая с маршрутизаторами Cisco.
Задать протокол PPP можно с помощью команды:
DionisNX(configifhdlc3)# encapsulation ppp
Задать протокол Cisco HDLC можно с помощью команды:
DionisNX(configifhdlc3)# encapsulation cisco
В случае использования протокола cisco, существует дополнительный параметр “keepalive”.
Для проверки работоспособности интерфейса в канал периодически посылается специальный
пакет. Если в течение некоторого тайм-аута на интерфейс не поступило ни одного специального
пакета, то интерфейс считается неработоспособным.
DionisNX(configifhdlc3)# keepalive 10 3
Первый аргумент команды “keepalive” - это периодичность отправки специального пакета в
секундах. Второй аргумент - количество попыток послать пакет. Тайм-аут, в течении которого
ожидаются специальные пакеты от удаленного оборудования, расчитывается как период, умно-
женный на количество попыток.
17.2.3
Другие настройки
Интерфейс HDLC имеет такие же дополнительные настройки, как и любой другой интерфейс.
В том числе HDLC интерфейс может быть включен (команда «enable») или выключен (команда
«disable»).
17.2.4
Состояние интерфейса
Текущее состояние HDLC интерфейса можно узнать с помощью команды «show interface».
DionisNX# show interface hdlc 1
17.2.5
Настройки по умолчанию
По умолчанию (если параметр не указан явно в настройках интерфейса), поля принимают
следующие значения:
114
• Протокол encapsulation cisco
• Отправка пакета “keepalive” (только для cisco) keepalive 10 5
115
18. GRE-туннели
Система поддерживает туннелирование по протоколу GRE. Для этого используются интер-
фейсы типа gre. После создания такого виртуального интерфейса, весь трафик, попадающий по
правилам маршрутизации на этот туннель, инкапсулируется в GRE-пакеты.
Для создания gre туннеля используется команда interface gre <номер> из режима configure.
При этом номер интерфейса может начинаться с 1.
DionisNX(config)# interface gre 1
DionisNX(configifgre1)#
Интерфейс gre в целом настраивается так же, как и интерфейсы других типов, однако имеется
набор параметров, которые применимы только для gre-туннелей. Эти параметры приведены в
таблице:
команда
параметр
local <IP-адрес>
IP-адрес локального конца туннеля (обяза-
тельный параметр)
remote <IP-адрес>
IP-адрес удаленного конца туннеля (обяза-
тельный параметр)
ttl <значение>
Принудительно устанавливать значение ttl
для GRE-датаграммы, а не наследовать его из
инкапсулируемого пакета
keepalive <период> <число повторных попы-
Включить механизм проб. Пробы посылаются
ток>
через <период> секунд, и <число повторных
попыток> + 1 раз
tos <тип_трафика>|inherit
Настройка типа трафика (по качеству обслу-
живания)
checksum
Включить генерацию/проверку контрольных
сумм
sequence
Включить упорядочивание пакетов
key <id>
Установить ID для туннеля
Реальное создание интерфейса происходит после того, как заданы параметры local и remote.
Например:
DionisNX(config)# interface gre 1
DionisNX(configifgre1)# local 192.168.0.1
DionisNX(configifgre1)# remote 192.168.1.1
DionisNX(configifgre1)# ip address 10.0.0.1/32
DionisNX(configifgre1)# enable
116
117
19. GRETAP-туннели
Существует возможность инкапсуляции ethernet-кадров на уровень IP, для этого использует-
ся особая разновидность туннелей GRETAP. Синтаксис команд для работы с GRETAP-туннелями
полностью повторяет команды для работы с GRE-туннелями, за исключением того, что тип интер-
фейса задается как gretap, а не как gre. Например:
DionisNX(config)# interface gretap 1
DionisNX(configifgretap1)# local 192.168.0.1
DionisNX(configifgretap1)# remote 192.168.1.1
DionisNX(configifgretap1)# keepalive 5
DionisNX(configifgretap1)# ip address 10.0.0.1/32
DionisNX(configifgretap1)# enable
DionisNX(configifgretap1)# do show interface gretap 1 link
118
119
20. VPN-туннели
20.1
Введение
Система имеет поддержку технологии OpenVPN для создания зашифрованных каналов типа
точка-точка или сервер-клиенты между компьютерами.
Настройка OpenVPN в системе
сводится к настройке динамических интерфейсов
типа svpn (серверный интерфейc) и vpn (клиентский интерфейс).
20.2
Импорт, удаление и просмотр доступных ключей и
сертификатов
Для использования vpn и svpn интерфейсов в режиме с TLS-аутентификацией или pre-shared
ключом защиты необходимо предварительно импортировать соответствующие ключи и сертифи-
каты. Для импорта ключей и сертификатов используется команда vpn import <тип объекта> <путь
к файлу> из enable-режима.
adm@DionisNX# vpn import ca share:/crt/ca.crt
Для удаления импортированного ключа или сертификата vpn используется команда vpn clear
<тип объекта> <Импортированный объект> из enable-режима.
adm@DionisNX# vpn clear ca ca.crt
Для просмотра списка импортированных ключей или сертификатов vpn используется команда
vpn show <тип объекта> из enable-режима.
adm@DionisNX# vpn show show ca.crt
Команды доступные для работы с ключами и сертификатами vpn.
команда
параметр
vpn import ca <CA>
Импорт корневого сертификата
vpn import cert <Cert>
Импорт сертификата сервера или клиетна
vpn import cert-key <Cert-key>
Импорт ключа сертификата сервера или кли-
етна
vpn import dh-key <Dh>
Импорт ключа Диффи-Хеллмана
vpn import psk <Psk>
Импорт pre-shared ключа защиты
vpn import tls-key <Tls-auth>
Импорт tls-auth ключа
vpn clear ca <CA>
Удаление импортированного корневого серти-
фиката
vpn clear cert <Cert>
Удаление импортированного сертификата сер-
вера или клиетна
vpn clear cert-key <Cert-key>
Удаление импортированного ключа сертифи-
ката сервера или клиетна
120
команда
параметр
vpn clear dh-key <Dh>
Удаление импортированного ключа Диффи-
Хеллмана
vpn clear psk <Psk>
Удаление импортированного pre-shared ключа
защиты
vpn clear tls-key <Tls-auth>
Удаление импортированного tls-auth ключа
vpn clear all
Удаление всех импортированных объектов
vpn show ca
Отображение списка импортированных корне-
вых сертификатов
vpn show cert
Отображение списка импортированных серти-
фикатов сервера или клиетна
vpn show cert-key
Отображение списка импортированных клю-
чей сертификатов сервера или клиетна
vpn show dh-key
Отображение списка импортированных клю-
чей Диффи-Хеллмана
vpn show psk
Отображение списка импортированных pre-
shared ключей защиты
vpn show tls-key
Отображение списка импортированных tls-
auth ключей
vpn show all
Отображение списка всех импортированных
объектов
20.3
VPN-интерфейс
Для создания vpn-интерфейса используется команда: interface vpn <номер> из режима
configure. При этом номер интерфейса может начинаться с 0.
adm@DionisNX(config)# interface vpn 1
adm@DionisNX(configifvpn1)#
Режимы работы vpn-интерфейса:
1. Простой туннель без защиты;
2. Туннель с pre-shared ключом защиты;
3. Туннель с TLS-аутентификацией;
4. Работа в режиме клиента openvpn для подключения к мультиклиент-серверу openvpn.
Настройка интерфейса происходит в два этапа:
1. Настройка connection-блока;
2. Прочая настройка.
Настройка connection-блока.
Для интерфейса vpn доступно несколько профилей подключения (connection-блоков). Интер-
фейс поочередно пытается установить соединение с удаленным концом из каждого блока.
Для входа в connection-блок необходимо выполнить команду connection <Имя>
121
adm@DionisNX(configifvpn1)# connection block1
adm@DionisNX(configifvpn1block1)
Команды доступные для настройки connection-блоков
команда
параметр
lport <Номер порта>
Номер порта на локальном конце туннеля. По
умолчанию 1194 (Необязательный параметр)
rport <Номер порта>
Номер порта на удаленном конце туннеля. По
умолчанию 1194 (Необязательный параметр)
port <Номер порта>
Номер порта на локальном и удаленном кон-
це туннеля. По умолчанию 1194 (Необязатель-
ный параметр)
local <ip или имя хоста>
Локальный ip или имя хоста (Необязательный
параметр)
proto <Протокол>
Протокол работы интерфейса. По умолчанию
udp. Должен совпадать с протоколом на уда-
ленном конце туннеля
bind
Команда связывает локальный адрес и порт
remote <ip или имя хоста>
Удаленный ip или имя хоста, к которому будет
происходить подключение (Обязательный па-
раметр)
Примечание: В connection-блоке может быть несколько remote. Для удаления конкретного
remote необходимо выполнить команду <no remote N>, а для удаления всех remote - команду
<no remote all>:
adm@DionisNX(configifconn)# no remote 1
adm@DionisNX(configifconn)
Прочие настройки.
Дополнительные команды для настройки vpn-интерфейса:
команда
параметр
tls-client
Включить TLS и быть клиентом во время
handshake. Эта команда подразумевает обяза-
тельный ввод команд <са>, <cert>, <key>
ca <Корневой сертификат>
Предварительно импортированный корневой
сертификат. са-файл должен быть такой же
как на сервере
cert <Сертификат клиента>
Предварительно импортированный сертифи-
кат клиента
key <Ключ клиента>
Предварительно импортированный ключ сер-
тификата клиента
122
команда
параметр
tls-auth <Дополнительный ключ>
Предварительно импортированный tls-auth
ключ. Данная команда добавляет дополни-
тельный слой аутентификации. tls-auth-файл
должен быть такой же как на сервере (Необя-
зательный параметр. Используется совместно
с <tls-client> )
secret <Pre-shared ключ>
Предварительно импортированный pre-shared
ключ в режиме работы туннеля с pre-shared
ключом защиты. Файл ключа должен быть оди-
наковым на обоих концах туннеля
ifconfig <l_IP:r_IP>
Приватный адрес локального и удаленного
конца туннеля. (Обязательная команда для
всех режимов работы интерфейса кроме режи-
ма клиента openvpn. В данном режиме коман-
да не используется)
cipher <Алгоритм>
Алгоритм шифрования. Для поддержки ГОСТ
необходимо выполнить команду
<cipher
gost89>
auth <Алгоритм>
Алгоритм Аутентификации. Для поддержки
ГОСТ необходимо выполнить команду <auth
gost-mac>
ping <Интервал в секундах>
ping удаленного конца туннеля, если нет пере-
дачи пакетов в течение промежутка времени,
большего чем указанный интервал
ping-restart <Интервал в секундах>
Перезагрузка подключения к удаленному кон-
цу туннеля, если от него не приходило пакетов
в течение промежутка времени, большего чем
указанный интервал
pull
Обязательная команда при работе интерфей-
са в режиме клиента openvpn
ns-cert-type <nsCertType>
Требовать <nsCertType> в поле nsCertType
сертификата соседа
tls-cipher <Alg>
Алгоритм tls-шифра. Используется для повы-
шения уровня безопасности контроля кана-
ла управления (TLS used only as a control
channel). Для поддержки ГОСТ необходи-
мо выполнить команду <tls-cipher GOST2001-
GOST89-GOST89>
Ниже приводятся примеры конфигурации интерфейса для различных режимов работы. (В дан-
ных примерах настраиваемый интерфейс является локальным концом туннеля).
1. Простой туннель без защиты. В данном режиме необходимо указать имя удаленного
хоста или его ip-адрес, а так же локальный и удаленный ip-адреса туннеля. Пример настройки
интерфейса:
adm@DionisNX(configifvpn1)# connection block1
adm@DionisNX(configifvpn1block1)
123
adm@DionisNX(configifvpn1block1)# remote 192.168.33.232
adm@DionisNX(configifvpn1block1)# exit
adm@DionisNX(configifvpn1)# ifconfig 10.8.0.1:10.8.0.2
Здесь 192.168.33.232 - это адрес удаленного конца. 10.8.0.1 - локальный адрес туннеля,
10.8.0.2 - удаленный адрес туннеля. Удаленный конец туннеля необходимо также настроить для
подключения к vpn-туннелю, указав remote и ifconfig. ifconfig на удаленном конце в данном слу-
чае будет 10.8.0.2:10.8.0.1
2. Туннель с pre-shared ключом защиты. Данный режим повторяет настройку простого
туннеля без защиты. Кроме этого, необходимо на обоих концах туннеля указать pre-shared ключ.
adm@DionisNX(configifvpn1)# secret key.pem
Ключ должен быть указан как на локальном, так и на удаленном конце туннеля, храниться в
секрете и передаваться по защищенному каналу. Ключ может быть получен с помощью openvpn.
openvpn -genkey -secret key.pem
3. Туннель с TLS - аутентификацией. Данный режим повторяет настройку простого тун-
неля без защиты. Кроме того, необходимо выполнить следующее: На локальном конце туннеля
выполнить команду <tls-client> а также указать корневой сертификат, и ключ локального конца.
adm@DionisNX(configifvpn1)# tlsclient
adm@DionisNX(configifvpn1)# ca ca.crt
adm@DionisNX(configifvpn1)# cert client.crt
adm@DionisNX(configifvpn1)# key client.key
В этом случае удаленный конец туннеля будет выступать в качестве tls-сервера и должен
быть настроен соответствующим образом.
4. Работа в режиме клиента openvpn для подключения к мульти-клиент-серверу
openvpn. Для подключения к мульти-клиент-серверу openvpn необходимо выполнить следую-
щие команды:
adm@DionisNX(configifvpn1)# 1 connection
adm@DionisNX(configifconn)# remote 192.168.33.232
adm@DionisNX(configifconn)# exit
adm@DionisNX(configifvpn1)# tlsclient
adm@DionisNX(configifvpn1)# pull
adm@DionisNX(configifvpn1)# ca ca.crt
adm@DionisNX(configifvpn1)# cert client.crt
adm@DionisNX(configifvpn1)# key client.key
20.4
SVPN-интерфейс
Для создания svpn-интерфейса используется команда: interface svpn <номер> из режима
configure. При этом номер интерфейса может начинаться с 0.
adm@DionisNX(config)# interface svpn 0
adm@DionisNX(configifsvpn0)#
124
Режимы работы интерфейса svpn:
1. Сервер для туннеля с TLS-аутентификацией,
2. Мульти-клиент-сервер.
Команды для настройки svpn-интерфейса
команда
параметр
proto <Протокол>
Протокол работы интерфейса. По умолчанию
udp. Должен совпадать с протоколом на уда-
ленном конце туннеля
port <Номер порта>
Номер порта. По умолчанию 1194
local <ip или имя хоста>
Локальный ip или имя хоста (Необязательный
параметр)
bind
Команда связывает локальный адрес и порт
server <ip сети:маска сети>
IP-адрес и маска создаваемой частной се-
ти.(Только для режима работы Мульти-клиент-
сервер )
remote <ip или имя хоста>
Удаленный ip или имя хоста, к которому бу-
дет происходить подключение (Режим серве-
ра с TLS-аутентификацией)
ca <Корневой сертификат>
Предварительно импортированный корневой
сертификат
cert <Сертификат сервера>
Предварительно импортированный сертифи-
кат сервера
key <Ключ сервера>
Предварительно импортированный ключ сер-
тификата сервера
dh <Ключ Диффи-Хеллмана>
Предварительно импортированный ключ
Диффи-Хеллмана
tls-auth <Дополнительный ключ>
Предварительно импортированный tls-auth-
ключ. Данная команда добавляет дополни-
тельный слой аутентификации. tls-auth-файл
должен быть такой же, как на клиенте (Необя-
зательный параметр)
ifconfig <l_IP:r_IP>
Приватный адрес локального и удален-
ного конца туннеля.
(Используется толь-
ко для режима сервера в туннеле с TLS-
аутентификацией)
cipher <Алгоритм>
Алгоритм шифрования. Для поддержки ГОСТ
необходимо выполнить команду
<cipher
gost89>
auth <Алгоритм>
Алгоритм Аутентификации. Для поддержки
ГОСТ необходимо выполнить команду <auth
gost-mac>
ping <Интервал в секундах>
ping удаленного конца, если нет передачи па-
кетов в течение промежутка времени, больше-
го чем указанный интервал
125
команда
параметр
ping-restart <Интервал в секундах>
Перезагрузка подключения к удаленному кон-
цу туннеля, если от него не приходило пакетов
в течение промежутка времени, большего чем
указанный интервал
push ping <Интервал в секундах>
Установка значения ping для подключаемых
клиентов
push ping-restart <Интервал в секундах>
Установка значения ping-restart для подклю-
чаемых клиентов
push route <ip сети:маска сети>
Передача клиенту маршрутов, чтобы позво-
лить ему связаться с другими частными под-
сетями
ns-cert-type <nsCertType>
Требовать <nsCertType> в поле nsCertType
сертификата соседа
tls-cipher <Alg>
Алгоритм tls-шифра. Используется для повы-
шения уровня безопасности контроля кана-
ла управления (TLS used only as a control
channel). Для поддержки ГОСТ необходи-
мо выполнить команду <tls-cipher GOST2001-
GOST89-GOST89>
client-to-client
Команда позволяет подключенным клиентам
видеть друг друга
duplicate-cn
Команда позволяет подключаться нескольким
клиентам с одинаковым common name в поле
сертификата
client-net <Common Name>
Добавление подсети клиента с Common Name
в поле сертификата
Примечание:
Команда
adm@DionisNX(configifsvpn0)# server 10.8.0.0:255.255.255.0
означает, что интерфейсу svpn0 будет назначен адрес 10.8.0.1, а подключаемым клиентам
адреса с 10.8.0.4 по 10.8.0.251
Ниже приводятся примеры конфигурации интерфейса для различных режимов работы. (В дан-
ных примерах настраиваемый интерфейс является локальным концом туннеля).
1. Сервер для туннеля с TLS-аутентификацией.
В данном режиме необходимо указать имя удаленного хоста или его ip-адрес, а так же локаль-
ный и удаленный ip туннеля. Пример настройки интерфейса:
adm@DionisNX(configifsvpn0)# remote 192.168.33.232
adm@DionisNX(configifsvpn0)# ifconfig 10.8.0.1:10.8.0.2
adm@DionisNX(configifsvpn0)# ca ca.crt
adm@DionisNX(configifsvpn0)# cert server.crt
adm@DionisNX(configifsvpn0)# key server.key
adm@DionisNX(configifsvpn0)# dh dh1024.key
126
2. Мульти-клиент-сервер
adm@DionisNX(configifsvpn1)# server 10.8.0.0:255.255.255.0
adm@DionisNX(configifsvpn1)# ca ca.crt
adm@DionisNX(configifsvpn1)# cert server.crt
adm@DionisNX(configifsvpn1)# key server.key
adm@DionisNX(configifsvpn1)# dh dh1024.key
adm@DionisNX(configifsvpn1)# ping 10
adm@DionisNX(configifsvpn1)# pingrestart 120
adm@DionisNX(configifsvpn1)# push ping 10
adm@DionisNX(configifsvpn1)# push pingrestart 60
Включение нескольких машин на стороне клиента.
Допустим, что локальная сеть клиента использует адреса 192.168.4.0/24 и что VPN-клиент
использует сертификат с common name = Users.
Для включения этой сети на сервере необходимо выполнить следующие команды:
adm@DionisNX(configifsvpn1)# clientnet Users
adm@DionisNX(configifsvpn1Users)# iroute 192.168.4.0:255.255.255.0
Если требуется, чтобы другие клиенты могли видеть данную подсеть, необходимо также вы-
полнить команды:
adm@DionisNX(configifsvpn1)# clienttoclient
adm@DionisNX(configifsvpn1)# push route 192.168.4.0 255.255.255.0
Если требуется назначить конкретный ip-адрес клиенту, необходимо выполнить следующие
команды (в данном примере VPN-клиент использует сертификат с common name = Users. Требу-
ется назначить ip 10.8.0.113):
adm@DionisNX(configifsvpn1)# clientnet Users
adm@DionisNX(configifsvpn1Users)# ifconfigpush 10.8.0.113:10.8.0.114
127
21. Экспорт статистики по Netflow
Экспорт статистики по протоколу Netflow предоставляет возможность анализа сетевого тра-
фика на уровне сеансов, делая запись о каждой транзакции TCP/IP. Система может выступать в
роли сенсора и передавать информацию на коллектор для выбранных интерфейсов. Поддержи-
ваемые версии протоколов: 3, 5, 9.
Для того чтобы активировать экспорт статистики, необходимо для всех выбранных интерфей-
сов включить flow cache с помощью команды ip flow:
DionisNX(config)# interface ethernet 0
DionisNX(configifethernet0)# ip flow
Затем, нужно войти в режим конфигурации ip flow-export и настроить параметры передачи по
Netflow:
DionisNX(config)# ip flowexport
DionisNX(configipflowexport)#
Ниже перечислены все параметры конфигурации flow-export:
destination <ip> <port>
Указать адрес коллектора
no ip destination
Удалить адреса коллектора
version <3|5|9>
Задать версию протокола Netflow
no version
Версия протокола Netflow по умолчанию
max-flows <число>
Максимальное число потоков
no max-flows
Значение по умолчанию 8192
hoplimit <ttl>
Значение TTL
no hoplimit
По умолчанию 1
level <full|proto|ip>
Уровень информации
no level
По умолчанию full
timeout <general|tcp|tcp.rst|tcp.fin|udp|maxlife|eЗад
ать временной интервал
<интервал>
[no] timeout <general|tcp|tcp.rst|tcp.fin|udp|maxlУ
становить значение по умолчанию для вре-
менного интервала
enable
Включить экспорт
disable
Выключить экспорт
Основными настройками являются:
• destination;
• version.
После настройки, необходимо активировать экспорт командой enable, например:
DionisNX(config)# ip flowexport
DionisNX(configipflowexport)# destination 192.168.0.254 8854
DionisNX(configipflowexport)# version 9
DionisNX(configipflowexport)# enable
128
Для диагностики работы flow кэша (кэша статистики соединений), можно воспользоваться
командой show interface:
DionisNX# show interface ethernet 0 flow dump
129
22. Служба NTP
В системе реализована служба синхронизации времени. Данная служба может получать ин-
формацию о точном времени от других NTP-серверов, а также может являться NTP-сервером для
других узлов.
Чтобы войти в режим настройки службы NTP, нужно выполнить команду в режиме конфигура-
ции:
(config)# service ntp
Далее нужно добавить имена (IP-адреса)серверов времени, с которыми будет осуществляться
синхронизация. Пример:
(configservicentp)# server 1.1.1.1
(configservicentp)# server myntpserver
(configservicentp)# servers 0.ru.pool.ntp.org
Команды «server» и «servers» отличаются только тем, что если FQDN-имя, указанное командой
«servers», разрешается в несколько IP-адресов пула NTP-серверов, то будут делаться попытки
осуществлять синхронизацию со всеми этими серверами. В случае команды «server» - только с
первым IP-адресом, в который разрешилось FQDN.
Список серверов является упорядоченным. Серверы в начале списка имеют больший прио-
ритет. Список можно редактировать с помощью команд с числовыми префиксами и команд «no».
Пример:
(configservicentp)# do show
1 server 1.1.1.1
2 server myntpserver
3 servers 0.ru.pool.ntp.org
(configservicentp)# no 2
(configservicentp)# do show
1 server 1.1.1.1
2 servers 0.ru.pool.ntp.org
(configservicentp)# 1 servers 1.ru.pool.ntp.org
(configservicentp)# do show
1 servers 1.ru.pool.ntp.org
2 server 1.1.1.1
3 servers 0.ru.pool.ntp.org
(configservicentp)# no all
(configservicentp)# do show
По умолчанию служба NTP только синхронизирует время от других серверов и сама не яв-
ляется сервером. Чтобы служба NTP стала сервером, необходимо объявить адрес(а), на котором
откроется слушающий сокет. Это делается с помощью команды «listen». Допустимы множествен-
ные команды «listen».
Например, следующая команда предписывает принимать NTP-запросы на всех интерфейсах:
(configservicentp)# listen 0.0.0.0
Или на некоторых интерфейсах:
130
(configservicentp)# listen 10.1.1.1
(configservicentp)# listen 10.1.2.1
«Слушающие» адреса могут быть удалены командой:
(configservicentp)# no listen <ip>
После настройки службы NTP её необходимо активировать командой:
(configservicentp)# enable
По умолчанию, при выполнении данной команды служба NTP пытается синхронизироваться с
NTP-серверами немедленно. Это может вызывать длительные задержки. Если эти задержки недо-
пустимы, то необходимо указать опцию:
(configservicentp)# sync off
В этом случае команда «enable» завершится немедленно, и синхронизация времени будет
происходить в фоновом режиме.
Чтобы вернуть поведение по умолчанию, необходима опция:
(configservicentp)# sync on
Чтобы остановить службу, нужно выполнить команду:
(configservicentp)# disable
Если служба NTP находится в активированном состоянии, и при этом осуществляется редакти-
рование её настроек, то для того чтобы они вступили в силу, необходимо перезапустить службу:
(configservicentp)# disable
(configservicentp)# enable
Чтобы посмотреть журнал службы NTP, нужно выполнить одну из команд привилегированного
режима:
# show service ntp log
# show service ntp log <n>
# show service ntp log all
# show service ntp log follow
Команды выводят, соответственно: 25 последних строк журнала, <n> последних строк журна-
ла, весь журнал, последние строки журнала и последующие при их появлении (режим слежения).
Чтобы остановить службу и удалить все настройки, нужно выполнить команду режима конфи-
гурации:
(config)# no service ntp
131
23. Служба DNS
В системе реализована возможность настройки службы DNS, обеспечивающая функции по
разрешению DNS-запросов.
Для понимания команд настройки необходимо ввести ряд понятий, непосредственно исполь-
зуемых при настройке:
• view (вид): виды позволяют использовать различные настройки сервера при общении с
различными наборами узлов; по сути они определяют новый экземпляр сервиса, хотя фи-
зически в системе выполняется один процесс сервиса;
• master zone (мастер-зона): DNS-зона, для которой настраиваемый сервер является мастер-
сервером, т.е. является первичным уполномоченным сервером;
• slave zone (слэйв-зона): DNS-зона, для которой настраиваемый сервер является вторичным
уполномоченным сервером; содержимое зоны считывается от одного из серверов, указан-
ных в опции masters данной слэйв-зоны;
• root zone (корневая зона): описание корневых DNS-серверов; самый новый список корне-
вых серверов можно найти на ftp://ftp.rs.internic.net/domain/named.root;
• forward zone (форвард-зона): позволяет перенаправить DNS-запросы по зоне другим сер-
верам.
Различают два типа DNS-запросов: рекурсивные и итеративные:
• при рекурсивном запросе сервер имен должен найти информацию самостоятельно. То есть
при получении рекурсивного запроса сервер имен при отсутствии у него ответа на запрос
должен сам обратиться к помощи других серверов имен, например к корневым серверам
(данный запрос будет итеративным). Они сами не дадут ответа, но зато направят на дру-
гие DNS-серверы. Сервер имен будет проверять все предоставленные ему ссылки, пока не
обнаружит необходимую информацию.
• при итеративном запросе сервер имен должен сразу предоставить ответ, не обращаясь к
другим DNS-серверам. Если же данный сервер не может предоставить запрошенную инфор-
мацию, то он возвратит ссылку на другой сервер имен, который, вероятно, может дать ответ
на запрошенную информацию.
Основные концепции сервиса DNS - это иерархичность и наследуемость конфигурационных
пространств. Иерархия следующая:
• service dns - сервис DNS (уровень А)
- view <view-name> - виды (уровень В)
* zone <master|slave|forward|.> - зоны (уровень С)
Самый верхний уровень конфигурации сервиса - это команды уровня service dns.
Часть этих команд есть также на нижележащих уровнях.
Если некоторая опция будет задана на самом верхнем уровне (А), то она определится и для
всех нижележащих уровней. Если же значение этой опции будет изменено на каком-либо нижеле-
жащем уровне (например, В), то только на этом уровне значение данной опции будет отличаться
от всех остальных.
132
Замечание по формату описания параметров: запись {<NAME>,3} - означает список из мак-
симум трех параметров типа NAME.
Чтобы войти в режим настройки службы DNS, нужно выполнить команду в режиме конфигу-
рации:
(config)# service dns
23.1
Контроль доступа
acl <NAME> <IPLIST>
Команда acl задает именованный набор IP-адресов.
Далее созданный ACL можно использовать в командах, где параметр имеет тип IPLIST.
NAME - имя набора адресов
IPLIST - набор IP-адресов, имеет следующий формат:
<any | none | localips | localnets | {NAME,8} | {[!]A.B.C.D[/MASK],8} >
• any,none,localips,localnets - имена встроенных наборов:
- any - любые адреса;
- none - никакие адреса;
- localips - IP-адреса, присвоенные интерфейсам системы;
- localnets - IP-адреса сетей, обслуживаемых интерфейсами системы;
• NAME - это имя другого ACL, ранее созданного;
• [!] A.B.C.D[/MASK]:
- если в начальной позиции не указан знак »!», то это IP-адрес узла или сети(если
указана маска MASK);
- если в начальной позиции указан знак »!», то это любые адреса,кроме указанных
после знака »!».
Примеры:
(configservicedns)# acl a1 1.2.3.0/24
(configservicedns)# acl a2 a1 1.2.3.1
(configservicedns)# acl a3 a2 5.5.5.5 !10.0.0.0/24
allow query <IPLIST>
Определяет, каким именно узлам разрешено выполнять ДНС-запросы через настраиваемый
сервер.
По умолчанию: все.
allow query-on <IPLIST>
Определяет, на каких внутренних интерфейсах сервера разрешено принимать ДНС-запросы.
По умолчанию: все.
133
allow query-cache <IPLIST>
Определяет, каким именно узлам разрешено получать ответы на запросы из кэша ДНС настра-
иваемого сервера.
По умолчанию: все.
allow notify <IPLIST>
Определяет, каким узлам ,помимо первичных, разрешено уведомлять настраиваемый сервер
(если он является для зоны вторичным) об изменениях зоны.
По умолчанию: запрещено всем, кроме мастер-серверов зоны.
allow recursion <IPLIST>
Указывает, каким узлам разрешено выполнять рекурсивные запросы через данный сервер.
Блокирование рекурсивных запросов для узла не предотвращает получение этим узлом дан-
ных, находящихся в кэше ДНС.
По умолчанию: все.
allow transfer <IPLIST>
Указывает, каким узлам разрешено получать зоны от настраиваемого сервера.
По умолчанию: все.
23.2
Виды
Виды позволяют использовать различные настройки сервера при общении с различными на-
борами узлов.
Для конфигурации зон необходимо войти в режим вида, даже если функционал видов при
настройке не требуется.
Вид - это отдельный экземпляр сервера ДНС со своими настройками и зонами.
На все виды распространяются глобальные опции сервиса.
Чтобы войти в режим настройки вида DNS, нужно выполнить команду в режиме конфигурации
службы:
[N] view <VNAME>
Создает вид с именем VNAME и вставляет его в позицию N в списке видов.
Чем меньше N, тем вид приоритетнее, с точки зрения попадания запросов в него.
Входящий DNS-запрос анализируется на предмет соответствия указанным правилам попада-
ния в вид.
Анализ попадания в вид происходит начиная от вида с номером 1 и далее по порядку, пока
не будет достигнут вид с максимальным номером.
Если запрос попал в какой-либо вид, то он будет обслуживаться этим видом; далее поиск
вида, в который может попасть запрос, прекращается, даже если далее будут виды, в которые
данный запрос может попасть.
Пример:
134
(configservicedns)# view vname
Рассмотрим команды вида, позволяющие указать, какие запросы должны в него попадать.
match clients <IPLIST>
Опция указывает, что данный вид будет обслуживать только тех клиентов, IP-адреса которых
входят в IPLIST.
match destinations <IPLIST>
Опция указывает, что данный вид будет обслуживать только тех клиентов, которые обраща-
ются к ДНС-серверу по IP-адресам, входящим в IPLIST.
match recursive-only <yes | no>
Если значение yes, то данный вид будет обслуживать только рекурсивные запросы, иначе -
все запросы.
По умолчанию: match recursive-only no.
auto-local-zones
Создает мастер-зоны 0.in-addr.arpa., 127.in-addr.arpa., 255.in-addr.arpa. и localhost. с пара-
метрами по умолчанию.
Эта команда значительно упрощает конфигурацию службы.
В случае ее задания будет невозможно определить зоны с вышеуказанными именами.
Примеры
(configdnsvname)# match clients 1.2.3.0/24
(configdnsvname)# match destinations 192.168.0.1 192.168.0.2
(configdnsvname)# match recursiveonly yes
23.3
Зоны
DNS-записи, т.н. ресурсные записи, хранятся в зонах. Служба поддерживает 4 типа DNS зон:
• мастер-зона: зона, для которой настраиваемый сервер является является первичным упол-
номоченным сервером.
• слэйв-зона: зона, для которой настраиваемый сервер является вторичным уполномоченным
сервером;
• корневая зона: описание корневых ДНС-серверов; в это описание можно добавлять любые
другие записи, кроме soa-записи.
• зона ретрансляции: позволяет перенаправить DNS-запросы по зоне другим серверам.
Создание ресурсных записей возможно только для мастер-зоны и корневой зоны. Причем для
корневой зоны не поддерживается ресурсная запись SOA.
Имена зон должны оканчиваться точкой.
Рассмотрим далее команды создания зон, а также команды, специфичные именно для зон
данного типа.
135
Создание любой зоны возможно только в режиме конфигурации вида. Допустим, создан вид
с именем vname.
При создании ресурсных записей используются три основных типа данных: IP-адрес, число,
имя домена.
Первые два типа данных не нуждаются в пояснении. Особое внимание следует обратить на
третий тип данных - имя домена. Можно задать имя домена в двух формах:
• имя оканчивается точкой: это абсолютное имя,полностью задающее домен и зону, в которой
он находится;
• имя не оканчивается точкой: это относительное имя домена; такой домен рассматривается
как домен зоны,в которой он описан(через ресурсную запись зоны).
Чтобы получить полное имя домена из относительного, нужно справа от относительного имени
приписать имя зоны,в которой домен описан (без точки), и завершить полное имя точкой.
Пользуясь приведенным правилом, рассмотрим примеры:
• для зоны «zeta.» ресурсная запись a 1.1.1.1 domain ns задает IP-адрес 1.1.1.1 для домена
«ns.zeta.»;
• для корневой зоны ».» ресурсная запись a 2.2.2.2 domain ns задает адрес 2.2.2.2 для домена
«ns.».
zone master <ZNAME>
Создает мастер-зону с именем ZNAME и входит в режим конфигурации зоны.
В мастер-зоне можно задавать любые ресурсные записи. Команды создания ресурсных запи-
сей рассмотрены ниже.
update [PAS]
Включить динамическое обновление A- и PTR- записей для зоны. Параметр PAS - необяза-
тельный пароль, который можно использовать для организации удаленного обновления. Более
подробно о настройке динамического обновления см.Динамическое обновление зон .
zone slave <ZNAME>
Создает слэйв-зону с именем ZNAME и входит в режим конфигурации зоны.
Ресурсные данные для зоны будут автоматически получаться с мастер-серверов, когда зонные
данные изменяются (режим нотификации) и когда истекает TTL записи SOA-зоны.
masters {<IP[:port]>,5}
Позволяет задать максимум 5 серверов, являющихся первичными для данной зоны.
Зонную информацию служба будет получать от этих мастер-серверов.
Пример:
(configdnsvnameslvzeta.)# masters 1.2.3.4 2.3.4.5
136
zone forward <ZNAME>
Создает зону ретрансляции с именем ZNAME и входит в режим конфигурации зоны.
Эта зона, все запросы по которой сразу же обслуживаются указанными в данной зоне ретранс-
ляторами, т.е. другими серверами имен.
Единственная команда зоны - это forwarders. Она уже рассмотрена в разделе Другие настрой-
ки.
Данная команда определяет список ретрансляторов, т.е. серверов, которым будут переназна-
чаться запросы DNS.
Переназначенный ретранслятору запрос является рекурсивным, т.е. ожидается, что ретранс-
лятор вернет окончательный ответ.
По умолчанию в службе DNS разрешена рекурсия, т.е запросы службы к другим северам имен
являются итеративными, т.е. служба DNS сама будет производить поиск окончательного ответа.
Данная команда может быть выполнена в любом типе зоны, кроме корневой, а также на гло-
бальном уровне и уровне видов.
Алгоритм работы службы различается в зависимости от того, на какой тип зоны распростра-
няется данная команда:
• если запрос попадает в авторитетную зону (мастер- или слэйв-) настроенную на ретранс-
ляцию:
- сначала ответ ищется в кэше или данных зоны;
- если ответ не найден - посылается рекурсивный запрос ретранслятору;
- если ответ от ретранслятора не пришёл - сервером начинается самостоятельный ите-
ративный поиск ответа;
• если запрос попадает в зону ретрансляции, то он сразу же обслуживается указанными в
данной зоне ретрансляторами.
Список ретрансляторов может быть пустым. Это полезно,если набор ретрансляторов установ-
лен для всех зон глобально, но для одной из зон не нужно использовать ретрансляторы.
Пример:
(configdnsvnamefwdzeta.)# forwarders 1.2.3.4 2.3.4.5 only
zone .
Позволяет задать корневую зону.
auto [ [[daily | weekly | monthly] [SRV]] | static]
Команда автоматического обновления корневой зоны.
Параметры:
• daily | weekly | monthly - частота (ежедневно,еженедельно или ежемесячно) загрузки зон-
ных данных для корневой зоны из внешней сети по URL: ftp://ftp.rs.internic.net/
domain/db.cache;
137
• SRV - имя домена ftp-сервера или его IP-адрес; путь для загрузки зонных данных при ис-
пользовании этого параметра будет выглядеть следующим образом: ftp://SRV/domain/db.
cache;
• static - используется корневая зона по-умолчанию, датированная июнем 2011 года, взятая
с вышеуказанного URL. Периодического обновления в данном случае не происходит.
Зонный файл для корневой зоны может быть получен из внешней сети по URL: ftp://ftp.
rs.internic.net/domain/db.cache и далее обновлен с указанной периодичностью: ежедневно,
еженедельно (по умолчанию) или ежемесячно.
Команды создания RR-записей игнорируются в случае наличия команды auto, кроме auto static.
В последнем случае к данным корневой зоны по умолчанию добавляются любые дополнительные
ресурсные записи, кроме SOA-записи.
Параметры команды по умолчанию: auto weekly ftp.rs.internic.net
23.3.1
Команды создания ресурсных записей
Команды создания ресурсных записей имеют смысл только для мастер-зоны и корневой зоны
(в режиме auto static).
ttl <N>
Команда указывает время жизни по умолчанию для всех записей зоны.
По умолчанию: 86400
soa [ master <MNAME> admin <EMAIL> ttl <TTL> refresh <NRF> retry <NRT> expire
<EXP> negttl <NEGTTL> ]
Команда создает заголовочную SOA-запись.
Необязательные параметры:
• MNAME - имя мастер-сервера зоны; по умолчанию - имя зоны;
• EMAIL - почтовый адрес администратора зоны; по умолчанию - root@<имя зоны>;
• TTL - время жизни записи; если не указано, используется значение ttl для зоны;
• NRF - период обновления зоны вторичным сервером; по умолчанию - 21600 сек;
• NRT - период повторной попытки обновления зоны вторичным сервером; по умолчанию -
1800 сек;
• EXP - интервал устаревания данных зоны для вторичного сервера; по его истечении данные,
содержащиеся в зоне, не будут использоваться для ответов на запросы; по умолчанию -
1209600 сек;
• NEGTTL - время жизни отрицательных (неуспешных) ответов в кэше; по умолчанию - 1000
сек.
a <IP> [domain <NAME>] [ttl <N>]
Команда создает адресную А-запись.
Обязательные параметры:
138
• IP-адрес.
Необязательные параметры:
• имя домена NAME; если не указан,используется имя текущей зоны;
• время жизни записи N; если не указано, используется значение ttl для зоны.
cname <ANAME> <CNAME> [ttl <N>]
Команда создает алиасную CNAME-запись.
Обязательные параметры:
• имя алиаса ANAME;
• каноническое имя CNAME для алиаса ANAME.
Необязательные параметры:
• время жизни записи N; если не указано, используется значение ttl для зоны; mx <NAME>
<prio> [domain <NAME>] [ttl <N>]
Команда создает почтовую MX-запись.
Обязательные параметры:
• имя почтового ретранслятора NAME;
• приоритет почтового ретранслятора.
Необязательные параметры:
• имя домена NAME; если не указано, используется имя текущей зоны;
• время жизни записи N; если не указано, используется значение ttl для зоны.
ns <NSNAME> [domain <NAME>] [ttl <N>]
Команда создает NS-запись.
Обязательные параметры:
• NSNAME - имя сервера имен.
Необязательные параметры:
• имя домена NAME; если не указано, используется имя текущей зоны;
• время жизни записи N; если не указано, используется значение ttl для зоны.
ptr <ARPANAME> <FULLNAME> [ttl <N>]
Команда создает обратную адресную PTR-запись.
Обязательные параметры:
• ARPANAME - поддомен текущей обратной зоны;
• FULLNAME - каноническое(полное) имя домена для ARPANAME.
Необязательные параметры:
• время жизни записи N; если не указано, используется значение ttl для зоны.
139
23.4
Другие настройки
Данные настройки задаются на разных уровнях службы. Для каждой команды область, где
может быть вызвана команда, указана в строке Область определения.
forwarders [{<IP[:PORT]>,3}] [first | only]
Определяет список ретрансляторов, т.е. серверов, которым мы переназначаем запросы ДНС.
Переназначенный ретранслятору запрос является рекурсивным, т.е. ожидается, что ретранс-
лятор вернет окончательный ответ.
По умолчанию,если это не изменено настройками сервиса,запросы серверам, не являющим-
ся ретрансляторами, будут итеративными, т.е. такой сервер ДНС сам будет производить поиск
окончательного ответа.
Данная опция может быть в любом типе зоны.
Если запрос попадает в авторитетную зону (мастер или слэйв) настроенную на ретрансляцию:
• сначала ответ ищется в кэше или данных зоны;
• если ответ не найден - посылается рекурсивный запрос ретранслятору;
• если ответ от ретранслятора не пришёл - сервером начинается самостоятельный итератив-
ный поиск ответа.
Существует специальный тип зоны, форвард-зона или зона ретрансляции, все запросы по
которой сразу же обслуживаются указанными в данной зоне ретрансляторами.
Список ретрансляторов может быть пустым. Это полезно,если набор ретрансляторов установ-
лен для всех зон глобально, но для одной из зон использовать ретрансляторы не нужно.
Параметры:
• IP:port - адрес ретранслятора и порт(необязательно), на который следует пересылать за-
прос;
• first: если ответа в данных зоны нет, следует пересылать запрос ретрансляторам и, если
ответа нет, попытаться самостоятельно разрешить запрос (по умолчанию);
• only: если ответа в данных зоны нет, то для разрешения запроса следует использовать
только ретрансляторы.
Область определения: служба,вид,зона ретрансляции.
notify <yes | no | master-only | explicit> [also-notify {<IP:PORT>,3}]
Определяет, нужно ли слать нотификацию (сообщение DNS NOTIFY) вторичным серверам зо-
ны, для которой изменился идентификатор (поменялся ее SOA ID).
Вторичные сервера зоны выбираются из NS-записей зоны.
Дополнительно, параметром also-notify можно указать адреса и порты дополнительных серве-
ров, которым следует слать нотификации.
В случае указания опции explicit, нотификации не шлются никому, кроме списка серверов,
указанных параметром also-notify.
140
Область определения: служба,вид,мастер-зона.
По умолчанию: notify yes.
query-source [IP] [PORT_START [PORT_END]]
Определяет адрес и порт сервера для посылки запросов другим DNS-серверам.
Эта опция используется, если DNS-сервер должен работать с определённым локальным се-
тевым интерфейсом для отправки запросов, в случае, например, если один из основных DNS-
серверов опознает лишь один из его многочисленных адресов.
Указанный IP-адрес будет использован и для TCP-,и для UDP-запросов.
Указанный порт(порты) будет использован только для UDP-запросов, а для TCP будет выбран
случайный непривилегированный порт (>1024).
Предупреждение: небезопасно назначать фиксированный порт, т.к. злоумышленник может
угадать 16-битный DNS Transaction ID и замусорить кэш сервера своими неадекватными отве-
тами. В случае же случайного порта - ему необходимо угадать два 16-битных числа (порт и id
транзакции), что гораздо сложнее.
Область определения: служба.
По умолчанию: query-source 0.0.0.0 и случайный непривилегированный порт (номер порта
больше 1000)
listen [PORT] [IPLIST]
Установка номера порта и IP-адресов, на которых будет слушать ДНС-сервер.
Область определения: служба.
По умолчанию: listen 53 localips.
recursion <yes | no >
Нужно ли обслуживать рекурсивные запросы?
Область определения: служба,вид.
По умолчанию: recursion yes.
23.5
Динамическое обновление зон
Для мастер-зоны можно использовать динамическое обновление. Динамические обновления
позволяют локальной или удаленной службе DHCP обновлять A- и PTR-записи в мастер-зоне. Ди-
намическое обновление зоны может быть двух типов:
• локальное: осуществляется в связке со службой DHCP, работающей на той же машине, что
и настраиваемая DNS-служба;
• удаленное: осуществляется любым удаленной DHCP-службой, отдельным DHCP-
сервером или другим удаленным ПО, которое может осуществлять динамические DNS-
обновления.
141
В качестве удаленного DHCP-сервера наиболее совместимым с системой службами
является сервер ISC DHCP.
В обновляемых зонах могут быть различные статические записи.
Если все настроено правильно, то при выдаче службой DHCP IP-адреса из подсети, которой
соответствует настроенная на обновление обратная зона в службе DNS, и доменное имя данной
подсети соответствует настроенной прямой зоне, будет происходить автоматическое обновление
A- и PTR- ресурсных записей.
23.5.1
Локальное динамическое обновление
Для настройки локального автоматического обновления необходимо:
• сначала настроить DNS-службу:
- настроить прямую и обратную зоны, подлежащие авто-обновлению;
- если есть опция allow query для зоны, подлежащей обновлению, среди аргументов
этой команды должен быть localhost;
- предусмотреть,чтобы динамические обновления попали в нужный вид (тот, в котором
содержится обновляемая зона):
* в виде, в котором находится обновляемая зона, среди аргументов команды match
clients должен быть localhost;
* в видах, которые расположены выше вида, в котором находится обновляемая зо-
на, среди аргументов команды match clients не должно быть localhost;
- добавить в обновляемую зону команду update;
• затем настроить DHCP-службу:
- настроить интервал раздаваемых адресов (range) таким образом, чтобы он включал в
себя подсеть обновляемой обратной зоны, либо был равен этой подсети.
- указать domain-name для подсети, либо глобально;
- запустить или перезапустить DHCP-службу.
Пример:
#отрывок DNS-конфигурации:
view v1
match clients localhost 192.168.33.0/24
zone master 33.168.192.inaddr.arpa.
update
soa master raul.cuba.int.
ns raul.cuba.int.
ptr 254 raul.cuba.int.
zone master cuba.int.
update
soa master raul
142
a 192.168.33.254 domain raul
ns raul
view default
#отрывок DHСP-конфигурации:
domainname cuba.int
subnet 192.168.33.0/24
range 192.168.33.10 192.168.33.200
23.5.2
Динамическое обновление DNS
удаленной DHCP-
службой
Для настройки удаленного автоматического обновления DNS удаленной DHCP-службой
необходимо:
сначала настроить локальную DNS-службу:
- настроить прямую и обратную зоны, подлежащие авто-обновлению;
- если есть опция allow query для зоны, подлежащей обновлению, то в список IP-адресов
этой команды должен входить адрес удаленной DHCP-службы;
- предусмотреть,чтобы динамические обновления попали в нужный вид (тот, в котором
содержится обновляемая зона):
* в виде, в котором находится обновляемая зона, в списке IP-адресов команды
match clients должен быть адрес удаленной DHCP-службы;
* в видах, которые расположены выше вида, в котором находится обновляемая зо-
на, в списке IP-адресов команды match clients не должен быть адрес удаленной
DHCP-службы;
- добавить в обновляемую прямую и обратную зоны команду update PAS, где PAS - неко-
торая строка-пароль, которые могут быть разными для этих зон.
затем настроить удаленную DHCP-службу:
- настроить интервал раздаваемых адресов (range)таким образом, чтобы он включал в
себя подсеть обновляемой обратной зоны, либо был равен этой подсети;
- указать domain-name для подсети, либо глобально;
- добавить команду update <DNSIP> <FZONE> <PAS>, где DNSIP - IP-адрес DNS-
сервера, FZONE - имя прямой зоны, PAS - тот же пароль,что указан в опциях команды
update прямой зоны в DNS-службе;
- добавить команду update <DNSIP> <RZONE> <PAS>, где DNSIP - IP-адрес DNS-
сервера, RZONE - имя обратной зоны, PAS - тот же пароль,что указан в опциях команды
update обратной зоны в DNS-службе;
- запустить или перезапустить DHCP-службу.
Пример:
143
#отрывок DNS-конфигурации:
view v1
match clients localhost 192.168.33.0/24
zone master 33.168.192.inaddr.arpa.
update pas
soa master raul.cuba.int.
ns raul.cuba.int.
ptr 254 raul.cuba.int.
zone master cuba.int.
update pas
soa master raul
a 192.168.33.254 domain raul
ns raul
view default
#отрывок DHСP-конфигурации удаленной DHCP-службы:
domainname cuba.int
update 192.168.33.254 cuba.int. pas
update 192.168.33.254 33.168.192.inaddr.arpa. pas
subnet 192.168.33.0/24
range 192.168.33.10 192.168.33.200
23.5.3
Динамическое обновление удаленным DHCP-сервером
Для настройки удаленного автоматического обновления DNS удаленным DHCP-сервером, либо
другим ПО, которое может осуществлять удаленные DNS-обновления необходимо:
• сначала настроить локальную DNS-службу: осуществляется аналогично настройке удален-
ного автоматического обновления DNS удаленной DHCP-службой
;
• после выполнения команды update PAS на экран будет выведена информация об общем
ключе и его параметрах, например: key(name:dnskey,secret:ABC123);
• использовать эту информацию для настройки ISC DHCP-сервера.
Пример:
#1. отрывок DNS-конфигурации:
view v1
match clients localhost 192.168.33.0/24
zone master 33.168.192.inaddr.arpa.
update pas
soa master raul.cuba.int.
ns raul.cuba.int.
ptr 254 raul.cuba.int.
144
zone master cuba.int.
update pas
soa master raul
a 192.168.33.254 domain raul
ns raul
view default
#2. После выполнения команды update pas на экран будет выведено:
* для прямой зоны: To update A RRs by remote dhcp servers use key
(name:pas,key:cGFz)
* для обратной зоны: To update PTR RRs by remote dhcp servers use key (name:pas,key:cGFz)
#3. В конфигурацию удаленного ISC DHCP сервера добавьте следующие строки:
ddnsupdatestyle interim;
key pas {
algorithm hmacmd5;
secret ”cGFz”;
}
zone cuba.int. {
primary 192.168.33.254;
key pas;
}
zone 33.168.192.inaddr.arpa. {
primary 192.168.33.254;
key pas;
}
23.6
Ограничения ресурсов службы
Значения указываются в байтах.
limit journal-size <N>
Устанавливает максимальный размер отдельного файла журнала.
Файл журнала автоматически создается для динамически обновляемой зоны (см. команду
update в конфигурировании мастер-зоны) и содержит информацию об обновлении зоны в би-
нарном формате.
Информация из журнала автоматически переносится в зонный файл,а журнал удаляется в
следующих случаях:
• автоматически примерно каждые 15 минут;
145
• по команде перезагрузки зон: «service dns relod zones <all | dynamic>»;
• по команде запуска сервиса: enable.
При достижении указанного максимального размера файла самые старые транзакции журнала
удаляются автоматически.
Умолчание: неограниченно.
limit recursive-clients <N>
Максимальное количество одновременно выполняемых рекурсивных запросов, поступивших
от клиентов.
Для справки: каждый рекурсивный запрос потребляет примерно 20Кб памяти.
Умолчание: 1000.
limit tcp-clients <N>
Максимальное количество TCP-соединений, поддерживаемых сервером в каждый момент вре-
мени.
Умолчание: 100.
limit cache-size <N>
Максимальный объем памяти, отводимой под кэш DNS-сервера для каждого вида,в байтах.
Когда объем данных кэша достигает этого предела, DNS-сервер принудительно удаляет запи-
си из кэша.
Умолчание: неограниченно.
limit tcp-listen-queue <N>
Устанавливает число (не меньше 3) ТСР-соединений в ядре системы, ожидающих передачи
данных.
Умолчание: 3.
23.7
Журналы
log <TYPE> <LEVEL>
Определяет тип и уровень журналирования.
Параметр TYPE задает тип информации для журналирования:
• all-first : любой тип информации; логически расположен в начале списка log-команд;
• all-last : любой тип информации; логически расположен в конце списка log-команд;
• other : остальная информация, не входящая в следующие типы;
• config : информация, связанная с внутренним конфигурационным файлом сервера;
• queries : информация, связанная с DNS-запросами серверу;
• transfer : информация, связанная с передачей зоны;
• update : информация, связанная с обновлением зон.
146
Параметр LEVEL задает уровень подробности журналируемой информации:
• none : ведение журнала отключено;
• critical : вести журнал только критических ошибок;
• error : вести журнал обычных ошибок и более серьезных;
• warning : вести журнал предупреждений и более серьезных событий;
• notice : вести журнал замечаний и более серьезных событий;
• info : вести журнал информационных сообщений и более серьезных событий;
• debug <N> : вести журнал отладочных сообщений и более серьезных событий; N - уровень
отладки от 1 до 3х.
Пояснение: типы all-last/first нужны для удобства.
• тип all-first: допустим, задано журналирование ВСЕЙ информации с уровнем ERROR с по-
мощью all-first, а затем необходимо указать журналирование только UPDATE-информации
с уровнем INFO, при этом остальную ифнормацию оставить на уровне ERROR.
• тип all-last: допустим, задано множество команд журналирования - для каждого типа ин-
формации свой уровень; а затем стало необходимым для всех типов информации задать
один уровень, при этом сохранив старые настройки (для каждого типа свой уровень); в
этом случае следует использовать all-last.
23.8
Диагностика
Рассмотрим команду режима enable для диагностики работы службы DNS.
nslookup <DOMAIN> [TYPE] [rr <RRTYPE>] [server <SERVER>] [port <PORT>]
Команда осуществляет DNS-запрос.
Параметры:
• DOMAIN : IP-адрес, либо абсолютное доменное имя хоста, т.к. команда не использует ip
resolver search/domain-name;
• TYPE : рекурсивный (recursive) или нерекурсивный (non-recursive) запрос; по умолчанию -
рекурсивный;
• RRTYPE : тип ресурсной записи (mx,ptr,cname,a,soa,ns); по умолчанию - все типы ресурс-
ных записей;
• SERVER : сервер,на который посылать запрос; по умолчанию - серверы, указанные в ip
resolver nameserver;
• PORT : порт, на который посылать запрос; по умолчанию - 53.
Формат вывода команды (рассмотрим пример):
;;>>HEADER<< opcode: QUERY, status: NOERROR, id: 25210
;; flags: qr rd ra; QUERY: 1, ANSWER: 8, AUTHORITY: 2, ADDITIONAL: 1
;; QUESTION SECTION:
147
;ya.ru.
IN A
;; ANSWER SECTION:
ya.ru.
3259
IN A
87.250.250.203
;; AUTHORITY SECTION:
ya.ru.
3233
IN NS ns5.yandex.ru.
;; ADDITIONAL SECTION:
ns1.yandex.ru.
124 IN AAAA
2a02:6b8::1
;; Query time: 1 msec
;; SERVER: 192.168.33.254#53(192.168.33.254)
;; WHEN: Fri Dec 2 15:59:48 2011
;; MSG SIZE rcvd: 222
Рассмотрим более подробно,что означают эти данные в выводе:
opcode : тип операции (QUERY - запрос);
status : статус операции:
- NO ERROR - нет ошибок;
- SERVER FAILURE - ошибка сервера;
- NXDOMAIN - ошибка в имени, нет такого имени;
- NOT IMPLEMENTED - реализация отсутствует;
- REFUSED - отказ;
id : 16-битный номер ДНС-транзакции,нужный для связи запросов и ответов;
flags : дополнительные сведения об ответе, могут быть следующими:
- qr - сообщение является ответом, а не запросом; присутствует всегда;
- aa - авторитетный ответ;
- rd - послано требование обслужить наш запрос рекурсивно;
- ra - требование рекурсии удовлетворено, т.к. рекурсивные запросы разрешены на
сервере имен.
Число записей:
- QUERY : число записей в разделе запроса;
- ANSWER : число записей в разделе ответа;
- AUTHORITY : число записей в разделе авторитета;
- ADDITIONAL : число записей в дополнительном разделе;
Записи:
148
- QUESTION SECTION : раздел запроса, содержит записи, которые необходимо получить
от сервера;
- ANSWER SECTION : раздел ответа, содержит записи, полученные в ответе;
- AUTHORITY SECTION : раздел авторитета, содержит имена серверов, авторитетных для
запрашиваемого домена;
- ADDITIONAL SECTION : дополнительный раздел, содержит дополнительные записи, по
смыслу связанные с ответной информацией; например А-записи для возвращаемых
серверов имен;
Дополнительная информация о запросе:
- Query time : через сколько времени после отправки запроса удалённый сервер имен
вернул ответ;
- SERVER : адрес и порт сервера имен, через который отправлен запрос;
- WHEN : дата и время получения ответа;
- MSG SIZE : размер сообщения запроса(sent) и/или ответа(rcvd) в байтах.
23.9
Работа со службой
В этом подразделе рассматриваются команды режима enable для работы со службой DNS.
23.9.1
Команды управления сервисом
service dns reload [dynamic | static ]
Это команда, которую нужно выполнить после того, как внесены изменения в ресурсные за-
писи зон, для приянтия внесенных изменеий.
Также ее можно выполнить перед командой show service dns dynamic-rrs, чтобы посмотреть
самые свежие данные по динамическим ресурсным запиясм.
Необязательные параметры:
• dynamic : обновить динамические зоны; в этом случае происходит запись в зонные файлы
из файлов журналов обновлений; при выключении сервиса это происходит автоматически;
• static : обновить статические зоны; требуется ее выполнить после изменения ресурсных
записей мастер-зон.
По умолчанию: если не указан ни один из данных параметров, происходит обновление для
всех зон.
Данная команда неявно выполняется для всех зон в момент выключения службы.
149
23.9.2
Команды просмотра данных
show service dns cache <only | zones | all> [VIEW] [domain <NAME>]
Показать данные кэша ДНС для вида VIEW по доменному имени NAME.
Если указан параметр NAME - будут показаны только те записи, в которых присутствует домен
NAME, иначе - все записи.
Кэш показывается в формате зонных файлов.
Если вид не задан - показываются данные для всех видов.
• only: показать данные кэша;
• zones: показать данные зон, для которых сервер является авторитетным;
• all: показать данные кэша и зон.
show service dns dynamic-rrs [VIEW]
Показывает динамические записи (прямой и обратной зон) вида VIEW.
show service dns log <all | queries | config | transfer | update | other> [all | number
<N> | archive <N> ] [archive <N>] [follow]
Показывает записи журналов. Типы журналов:
• queries : журналы ДНС-запросов;
• config : журналы работы с внутренним конфигурационным файлом;
• transfer : журналы передачи зон;
• update : журналы обновления;
• other : журналы другой информации,не вошедший в предыдущие типы;
• all : все журналы.
Число записей:
• all : все записи;
• number N : N записей;
• archive N : записи архива журналов под номером N.
Порядок отображения:
• follow: показывать записи журналов по мере их поступления.
show service dns statistic
Показывает статистику ДНС (число запросов, обновлений, данные по сокетам, соединениям
и т.д.).
show service dns status
Показывает текущий статус сервиса ДНС (число потоков, число зон, число клиентов в текущий
момент и т.д.).
show service dns zones <all | static | dynamic> [VIEW [ZONE]]
Показывает зонные данные статических или динамических зон.
В качестве параметров можно указать вид и зону.

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..