Настройка конфигурационных файлов PowerDNS вручную RedOS

ВНИМАНИЕ:

В инструкции приведены команды для операционных систем:

RedOSAstraAlt

МСВСфера

AlterOS

Для шагов с отличающимися в зависимости от ОС действиями указаны команды для всех ОС. Необходимо выполнять команды только для используемой вами ОС.

В случае, если автоматическое управление конфигурационными файлами PowerDNS недопустимо, требуется настроить эти файлы вручную.
Для этого необходимо выполнить шаги:

Шаг 1. Отключить автоматическое управление конфигурацией PowerDNS в конфигурационном файле Avanpost DS.

Для этого необходимо:

1.1. Открыть для редактирования файл конфигурации Avanpost DS "/opt/avanpost/ads/config/config.yaml".

sudo nano /opt/avanpost/ads/config/config.yaml

1.2. В открывшемся файле изменить значение ключа "dns_control" на "false".

Пример заполненного файла /opt/avanpost/ads/config/config.yaml
service_control:
  dns_control: false #отвечает за выключение автоматической настройки PDNS

Шаг 2. Заполнить конфигурационный файл "pdns.conf".

Для этого необходимо:

2.1. Переименовать созданный по умолчанию конфигурационный файл "pdns.conf" и создать новый файл "pdns.conf".

Astra 
sudo mv /etc/powerdns/pdns.conf /etc/powerdns/pdns.conf.bak
sudo nano /etc/powerdns/pdns.conf
RedOS
sudo mv /etc/pdns/pdns.conf /etc/pdns/pdns.conf.bak
sudo nano /etc/pdns/pdns.conf



Alt
МСВСфера

AlterOS

2.2. Заполнить новый конфигурационный файл "pdns.conf" по примеру:

Astra 
GSSAPI Пример заполненного /etc/pdns/pdns.conf
launch=ldap
ldap-method=tree
ldap-host=ldap://127.0.0.1:389
ldap-basedn=ou=pdns,ou=dns,dc=system
version-string=anonymous
default-ttl=1500
local-address=127.0.0.1
local-port=5300
ldap-bindmethod=gssapi
ldap-krb5-ccache=/var/lib/pdns/srv_pdns.tkt
primary=yes
zone-cache-refresh-interval=0

Важные параметры для сервиса "pdns":

Доступен альтернативный вариант Simple Bind. Использование Simple Bind не безопасно.

SIMPLE BIND Пример заполненного /etc/pdns/pdns.conf
launch=ldap
ldap-method=tree
ldap-host=ldap://127.0.0.1:389/
ldap-bindmethod=simple
ldap-binddn=cn=Administrator,ou=users,dc=avanpost,dc=local
ldap-secret=Avanp0st
ldap-basedn=ou=pdns,ou=dns,dc=system
version-string=anonymous
default-ttl=1500
local-address=127.0.0.1
local-port=5300
primary=yes
zone-cache-refresh-interval=0
  • ldap-host - Адрес и порт Avanpost DS Ldap
  • ldap-basedn - BaseDN где находятся записи DNS
  • local-port - Указать любой порт кроме 53. Для работы сервиса PowerDNS, рекомендуется порт 5300
  • master=yes или primary=yes в зависимости от версии PowerDNS

RedOS
GSSAPI Пример заполненного /etc/pdns/pdns.conf
launch=ldap
ldap-method=tree
ldap-host=ldap://127.0.0.1:389
ldap-basedn=ou=pdns,ou=dns,dc=system
version-string=anonymous
default-ttl=1500
local-address=127.0.0.1
local-port=5300
ldap-bindmethod=gssapi
ldap-krb5-ccache=/var/lib/pdns/srv_pdns.tkt
primary=yes

Важные параметры для сервиса "pdns":

Доступен альтернативный вариант Simple Bind. Использование Simple Bind не безопасно.

SIMPLE BIND Пример заполненного /etc/pdns/pdns.conf
launch=ldap
ldap-method=tree
ldap-host=ldap://127.0.0.1:389/
ldap-bindmethod=simple
ldap-binddn=cn=Administrator,ou=users,dc=avanpost,dc=local
ldap-secret=Avanp0st
ldap-basedn=ou=pdns,ou=dns,dc=system
version-string=anonymous
default-ttl=1500
local-address=127.0.0.1
local-port=5300
primary=yes
  • ldap-host - Адрес и порт Avanpost DS Ldap
  • ldap-basedn - BaseDN где находятся записи DNS
  • local-port - Указать любой порт кроме 53. Для работы сервиса PowerDNS, рекомендуется порт 5300
  • master=yes или primary=yes в зависимости от версии PowerDNS




Alt
МСВСфера

AlterOS

Шаг 3. Заполнить конфигурационный файл "recursor.conf".

Для этого необходимо:

3.1. Переименовать конфигурационный файл, созданный по умолчанию "recursor.conf". Затем создать новый конфигурационный файл "recursor.conf".

Astra 
sudo mv /etc/powerdns/recursor.conf /etc/powerdns/recursor.conf.bak
sudo nano /etc/powerdns/recursor.conf
RedOS
sudo mv /etc/pdns-recursor/recursor.conf /etc/pdns-recursor/recursor.conf.bak
sudo nano /etc/pdns-recursor/recursor.conf



Alt
МСВСфера

AlterOS

3.2. Заполнить новый конфигурационный файл "recursor.conf" по шаблону:

Шаблон recursor.conf
forward-zones=[Домен2ур].[Домен1ур]=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300
local-address=0.0.0.0:53
serve-rfc1918=no
dnssec=off

Важные параметры для сервиса "pdns-recursor":

  • forward-zones – В параметре указывается домен и адрес сервера. Возможно указать дополнительные домены с помощью "+=".
    Пример строки для дополнительного домена
    forward-zones+=example.local=127.0.0.1:53
    #или
    forward-zones-recurse=.=77.88.8.8;77.88.8.1 # знак "." означает, что pdns-recursor будет отдавать своим клиентам все DNS-записи с серверов 77.88.8.8 и 77.88.8.1
  • local-address – В параметре указывается адрес, на котором будет работать сервис "pdns-recursor".

В строке 1 заменить [Домен1ур] на свой домен первого уровня, а [Домен2ур] — на свой домен второго уровня.

Пример заполненного recursor.conf
forward-zones=avanpost.local=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300
local-address=0.0.0.0:53
serve-rfc1918=no
dnssec=off

Шаг 4. Включить и запустить сервисы "pdns", "pdns-recursor".

Для этого необходимо выполнить команды:

sudo systemctl enable --now pdns pdns-recursor

Шаг 5. Перезапустить сервис "ads".

Для этого необходимо выполнить команду:

sudo systemctl restart ads.service

Шаг 6. Проверить DNS записи зоны прямого просмотра.

Для этого необходимо выполнить команду по шаблону, подставив свои значения:

Шаблон команды
dig srv _ldap._tcp.[Домен2ур].[Домен1ур]

Заменить [Домен1ур] на свой домен первого уровня.

Заменить [Домен2ур] на свой домен второго уровня.

Пример команды
dig srv _ldap._tcp.avanpost.local

В выводе команд обязательно должны быть записи типа "SRV".

Пример вывода команды
dig srv _ldap._tcp.avanpost.local
;; ANSWER SECTION:
_ldap._tcp.avanpost.local. 1500    IN      SRV     0 0 389 ds01.avanpost.local.
_ldap._tcp.avanpost.local. 1500    IN      SRV     0 0 389 ds02.avanpost.local.

Можно проверить работу сервисов "pdns" и "pdns-recursor" с помощью команд:

dig srv _ldap._tcp.avanpost.local -p 5300   #[pdns]
dig srv _ldap._tcp.avanpost.local -p 53     #[pdns-recursor]

Шаг 7. Проверить DNS записи зоны обратного просмотра.

 Для этого необходимо выполнить команду по шаблону, подставив свои значения:

Шаблон команды
dig -x [IP PDNS сервера]

Заменить [IP PDNS сервера] на IP адрес контроллера домена.

Пример команды
dig -x 192.168.1.11

Можно проверить работу сервисов "pdns" и "pdns-recursor" с помощью команд:

dig -x 192.168.1.11 -p 5300    #[pdns]
dig -x 192.168.1.11 -p 53      #[pdns-recursor]

Обсуждение