ВНИМАНИЕ:
В инструкции приведены команды для операционных систем:
| RedOS | Astra | Alt | МСВСфера | AlterOS |
Для шагов с отличающимися в зависимости от ОС действиями указаны команды для всех ОС. Необходимо выполнять команды только для используемой вами ОС.
В случае, если автоматическое управление конфигурационными файлами PowerDNS недопустимо, требуется настроить эти файлы вручную.
Для этого необходимо выполнить шаги:
- Шаг 1. Отключить автоматическое управление конфигурацией PowerDNS в конфигурационном файле Avanpost DS.
- Шаг 2. Заполнить конфигурационный файл "pdns.conf".
- Шаг 3. Заполнить конфигурационный файл "recursor.conf".
- Шаг 4. Включить и запустить сервисы "pdns", "pdns-recursor".
- Шаг 5. Перезапустить сервис "ads".
- Шаг 6. Проверить DNS записи зоны прямого просмотра.
- Шаг 7. Проверить DNS записи зоны обратного просмотра.
Шаг 1. Отключить автоматическое управление конфигурацией PowerDNS в конфигурационном файле Avanpost DS.
Для этого необходимо:
1.1. Открыть для редактирования файл конфигурации Avanpost DS "/opt/avanpost/ads/config/config.yaml".
sudo nano /opt/avanpost/ads/config/config.yaml
1.2. В открывшемся файле изменить значение ключа "dns_control" на "false".
service_control: dns_control: false #отвечает за выключение автоматической настройки PDNS
Шаг 2. Заполнить конфигурационный файл "pdns.conf".
Для этого необходимо:
2.1. Переименовать созданный по умолчанию конфигурационный файл "pdns.conf" и создать новый файл "pdns.conf".
Astra | sudo mv /etc/powerdns/pdns.conf /etc/powerdns/pdns.conf.bak sudo nano /etc/powerdns/pdns.conf |
RedOS | sudo mv /etc/pdns/pdns.conf /etc/pdns/pdns.conf.bak sudo nano /etc/pdns/pdns.conf |
Alt | |
МСВСфера | |
AlterOS |
2.2. Заполнить новый конфигурационный файл "pdns.conf" по примеру:
Astra | GSSAPI Пример заполненного /etc/pdns/pdns.conf launch=ldap ldap-method=tree ldap-host=ldap://127.0.0.1:389 ldap-basedn=ou=pdns,ou=dns,dc=system version-string=anonymous default-ttl=1500 local-address=127.0.0.1 local-port=5300 ldap-bindmethod=gssapi ldap-krb5-ccache=/var/lib/pdns/srv_pdns.tkt primary=yes zone-cache-refresh-interval=0 Важные параметры для сервиса "pdns": Доступен альтернативный вариант Simple Bind. Использование Simple Bind не безопасно. SIMPLE BIND Пример заполненного /etc/pdns/pdns.conf launch=ldap ldap-method=tree ldap-host=ldap://127.0.0.1:389/ ldap-bindmethod=simple ldap-binddn=cn=Administrator,ou=users,dc=avanpost,dc=local ldap-secret=Avanp0st ldap-basedn=ou=pdns,ou=dns,dc=system version-string=anonymous default-ttl=1500 local-address=127.0.0.1 local-port=5300 primary=yes zone-cache-refresh-interval=0
|
RedOS | GSSAPI Пример заполненного /etc/pdns/pdns.conf launch=ldap ldap-method=tree ldap-host=ldap://127.0.0.1:389 ldap-basedn=ou=pdns,ou=dns,dc=system version-string=anonymous default-ttl=1500 local-address=127.0.0.1 local-port=5300 ldap-bindmethod=gssapi ldap-krb5-ccache=/var/lib/pdns/srv_pdns.tkt primary=yes Важные параметры для сервиса "pdns": Доступен альтернативный вариант Simple Bind. Использование Simple Bind не безопасно. SIMPLE BIND Пример заполненного /etc/pdns/pdns.conf launch=ldap ldap-method=tree ldap-host=ldap://127.0.0.1:389/ ldap-bindmethod=simple ldap-binddn=cn=Administrator,ou=users,dc=avanpost,dc=local ldap-secret=Avanp0st ldap-basedn=ou=pdns,ou=dns,dc=system version-string=anonymous default-ttl=1500 local-address=127.0.0.1 local-port=5300 primary=yes
|
Alt | |
МСВСфера | |
AlterOS |
Шаг 3. Заполнить конфигурационный файл "recursor.conf".
Для этого необходимо:
3.1. Переименовать конфигурационный файл, созданный по умолчанию "recursor.conf". Затем создать новый конфигурационный файл "recursor.conf".
Astra | sudo mv /etc/powerdns/recursor.conf /etc/powerdns/recursor.conf.bak sudo nano /etc/powerdns/recursor.conf |
RedOS | sudo mv /etc/pdns-recursor/recursor.conf /etc/pdns-recursor/recursor.conf.bak sudo nano /etc/pdns-recursor/recursor.conf |
Alt | |
МСВСфера | |
AlterOS |
3.2. Заполнить новый конфигурационный файл "recursor.conf" по шаблону:
forward-zones=[Домен2ур].[Домен1ур]=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300 local-address=0.0.0.0:53 serve-rfc1918=no dnssec=off
Важные параметры для сервиса "pdns-recursor":
- forward-zones – В параметре указывается домен и адрес сервера. Возможно указать дополнительные домены с помощью "+=".Пример строки для дополнительного домена
forward-zones+=example.local=127.0.0.1:53 #или forward-zones-recurse=.=77.88.8.8;77.88.8.1 # знак "." означает, что pdns-recursor будет отдавать своим клиентам все DNS-записи с серверов 77.88.8.8 и 77.88.8.1
- local-address – В параметре указывается адрес, на котором будет работать сервис "pdns-recursor".
В строке 1 заменить [Домен1ур] на свой домен первого уровня, а [Домен2ур] — на свой домен второго уровня.
forward-zones=avanpost.local=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300 local-address=0.0.0.0:53 serve-rfc1918=no dnssec=off
Шаг 4. Включить и запустить сервисы "pdns", "pdns-recursor".
Для этого необходимо выполнить команды:
sudo systemctl enable --now pdns pdns-recursor
Шаг 5. Перезапустить сервис "ads".
Для этого необходимо выполнить команду:
sudo systemctl restart ads.service
Шаг 6. Проверить DNS записи зоны прямого просмотра.
Для этого необходимо выполнить команду по шаблону, подставив свои значения:
dig srv _ldap._tcp.[Домен2ур].[Домен1ур]
Заменить [Домен1ур] на свой домен первого уровня.
Заменить [Домен2ур] на свой домен второго уровня.
dig srv _ldap._tcp.avanpost.local
В выводе команд обязательно должны быть записи типа "SRV".
dig srv _ldap._tcp.avanpost.local ;; ANSWER SECTION: _ldap._tcp.avanpost.local. 1500 IN SRV 0 0 389 ds01.avanpost.local. _ldap._tcp.avanpost.local. 1500 IN SRV 0 0 389 ds02.avanpost.local.
Можно проверить работу сервисов "pdns" и "pdns-recursor" с помощью команд:
dig srv _ldap._tcp.avanpost.local -p 5300 #[pdns] dig srv _ldap._tcp.avanpost.local -p 53 #[pdns-recursor]
Шаг 7. Проверить DNS записи зоны обратного просмотра.
Для этого необходимо выполнить команду по шаблону, подставив свои значения:
dig -x [IP PDNS сервера]
Заменить [IP PDNS сервера] на IP адрес контроллера домена.
dig -x 192.168.1.11
Можно проверить работу сервисов "pdns" и "pdns-recursor" с помощью команд:
dig -x 192.168.1.11 -p 5300 #[pdns] dig -x 192.168.1.11 -p 53 #[pdns-recursor]