Дерево страниц
Перейти к концу метаданных
Переход к началу метаданных

Сервер DNS играет одну из важнейших ролей в работе сети Интернет: он преобразует человеко-читаемые имена серверов в IP-адреса. В состав Ideco ICS входит полнофункциональный DNS-сервер, не требующий дополнительной настройки для работы базовой функциональности. В частности, если провайдер не выдал DNS-серверы вашему шлюзу, или они не работают, или вас не устраивает их работа, то разрешение доменных имен в сети Интернет будет возможно даже в случае, если DNS-сервера не указаны в настройках Ideco ICS.

Служба DNS на сервере Ideco ICS служит для нескольких целей и настраивается в одном разделе веб-интерфейса: Сервер -> DNS-сервер. Помимо основного своего назначения, создания и обслуживания DNS-зон доменов (Вкладка Master-зоны), служба DNS позволяет задать DNS-серверы во внешних сетях, через которые принудительно будут разрешаться все имена в сети Интернет (Вкладка Внешние DNS-серверы), запрашиваемые клиентами локальных сетей обслуживаемых Ideco ICS. Традиционно, мы предоставляем возможность указывать hosts-записи на сервере Ideco ICS, доступные всем клиентам Ваших локальных сетей (Вкладка Записи hosts). Также функциональность DNS-сервера была расширена возможностью указывать сторонние DNS-серверы (в локальных или внешних сетях относительно Ideco ICS) с указанием конкретных DNS-зон, которые эти сервера обслуживают (Вкладка Forward-зоны). Перечисленные возможности DNS-сервера не являются взаимоисключающими, дополняют друг друга и могут использоваться совместно, в зависимости от поставленных перед Вами задач. Рассмотрим все возможные стороны конфигурации службы DNS подробнее.

Внешние DNS-серверы

Для нормальной работы резолвинга имен в сети Интернет через Ideco ICS указывать DNS-серверы в этом разделе не требуется. Сервер будет разрешать имена в сети Интернет, используя корневые DNS-серверы при наличии подключения к Интернет. Или администратор может указать DNS-серверы провайдера в этом разделе. DNS-серверы, полученные от провайдера автоматически отображаются в подразделе DNS-серверы, выданные подключению. DNS-серверы, требующие явного указания, можно прописать в подразделе DNS-серверы, заданные вручную. С другой стороны, иногда, вне зависимости от полученных от провайдера DNS-серверов, возникает необходимость использовать для резолвинга имен ресурсов сети Интернет только определенные DNS-серверы, игнорируя все остальные. Это может быть полезным при использовании фильтрации контента в сети Интернет на основе безопасных DNS-сервисов, например SkyDNS или SafeDNS. Также в случае недоверия или некачественной работы DNS-сервров, выданных провайдером, вы можете там же указать сторонний DNS-сервер, через который будут разрешаться имена в Интернет в принудительном порядке.

В будущем станет возможно предотвращение попыток клиентами локальной сети обойти блокировки ресурсов, настроенные администратором сети, используя сторонние DNS-сервера, указав сторонний DNS-сервер, через который будут разрешаться имена в Интернет в принудительном порядке.

 

 

 

Master-зоны DNS

С помощью DNS-сервера Ideco ICS вы можете создавать master-зоны для вашей внутренней инфраструктуры. Master-зоны с настроенными в них DNS-записями позволят вам использовать Ideco ICS как сервер имен внутри вашей сетевой инфраструктуры для обращения к IP-адресам хостов в сети по доменным именам. Создавая, например, зону .office на сервере Ideco ICS и наполняя ее DNS-записями соответствия имен хостов в зоне .local их IP-адресам вы получите полнофункциональный DNS-сервер, разрешающий имена (например printer.office) в IP-адресах сетевых устройств в локальной сети (например: 192.168.1.10).

DNS-сервер на Ideco ICS может выступать держателем master-зоны для вашего публичного домена, полученного у регистратора. Для этого вам нужно сослаться на внешний публичный IP-адрес Ideco ICS (сервер ICS должен быть доступен в сети Интернет по публичному адресу) в настройках вашего домена у регистратора с помощью записи "NS". За подробностями по настройке NS-записи обратитесь к регистратору вашего публичного домена. После делегирования управления master-зоной Вашего публичного домена серверу Ideco ICS вы можете создать master-зону по имени вашего публичного домена (например example.com) и начать настраивать имена устройств в вашем домене в разделе master-зоны. Имейте в виду, что мы не рекомендуем держать master-зоны для публичных доменов на собственных серверах и рекомендуем доверить этот сервис компаниям, специализирующимся на этом и гарантирующим постоянную доступность DNS-сервера обслуживающего ваш публичный домен в сети Интернет.

Трансфер и получение зон

DNS-сервер в составе Ideco ICS может получать DNS-зоны с primary DNS-серверов, являясь secondary или slave DNS-сервером для этих зон. Получение slave-зон с primary-серверов задается в текстовом поле "Slave-зоны". Формат записи предполагает указание имени получаемой зоны и, через пробел, список IP-адресов primary-серверов, с которых эта зона может быть получена. Имейте в виду, что на primary-серверах должна быть разрешена передача соответствующих зон серверу Ideco ICS.

Также Ideco ICS может предоставлять трансфер master-зон, обслуживаемых DNS-сервером в составе ideco ICS, сторонним DNS-серверам. Не разрешив трансфер явно, master-зоны DNS-сервера Ideco ICS не могут быть получены другими DNS-серверами. Формат записи аналогичен предыдущему и предполагает указание master-зоны и, через пробел, IP-адресов secondary DNS-серверов, которым разрешено получение этой зоны.

 

Forward зоны

В этом разделе можно явно задать DNS-сервер для разрешения имен конкретной DNS-зоны. Указав DNS-сервер, доступный в сети и зону, которую он обслуживает, клиенты сети Ideco ICS получают возможность обращаться к ресурсам этой зоны по именам домена, обслуживаемого ей. Например, провайдер предоставляет ресурсы для своих клиентов в зоне ".isp" под именами "mediahosting.isp, fileserver.isp" и использует для этого DNS-сервер 172.16.0.100. Для возможности доступа к этим ресурсам по доменным именам укажите forward-зону провайдера как isp и далее задайте DNS-сервер 172.16.0.100 в подразделе DNS-серверы, заданные вручную.

 

Записи hosts

Не создавая master-зоны, можно в индивидуальном порядке переопределить соответствие IP-адресов хостов желаемым доменным именам. Работает аналогично одноименной технологии в операционных системах Linux и Windows за тем исключением, что доменные имена, указанные для хостов здесь, будут доступны всем клиентам сети, использующим Ideco ICS в качестве DNS-сервера. Может быть полезно для блокировки отдельных ресурсов в сети Интернет, переопределяя их доменное имя тут или для возможности обращения к некоторым хостам внутри сети по доменным именам.

Перехват DNS-запросов

В разделе "Внешние DNS-серверы" вы можете включить опцию перехвата сервером ICS пользовательских DNS-запросов в Интернет на сторонние DNS-серверы. Опция включается глобально для всех хостов в локальной сети, выходящих в Интернет через сервер ICS. Это позволяет избежать возможной подмены адреса ресурса при резолвинге его домена в целях обхода блокировок ресурсов в Интернет. Также перехват всех DNS-запросов пользователей позволит контролировать процесс резолвинга доменных имен в Интернет исключительно средствами ICS.

Перехваченный запрос будет направлен на DNS-сервер ICS, и хосту в локальной сети будет отдан IP-адрес запрашиваемого ресурса DNS-сервером ICS, а не сторонним DNS-сервером в Интернет.

С помощью простого создания forward-зон с адресом ресурса в Интернет и указанием ложного IP-адреса этого ресурса, например самого ICS, можно добиться труднодостижимых блокировок некоторых крупных порталов. Подробнее эта практика описана в статье о блокировке популярных ресурсов.

Также перехват DNS-запросов блокирует возможность туннелирования через DNS (DNS-tunneling).

  • Нет меток