Xavier a écrit :
>
> J'ai un petit souci avec mon DNS secondaire (en DMZ), et la façon dont
> les views du primaire lui transmettent leurs données.
Problème classique avec les vues. Il faut faire en sorte que les
requêtes de mise à jour du secondaire correspondent à la bonne vue du
primaire, par exemple en jouant sur l'adresse source ou destination. Cf.
les options match-clients et match-destinations dans les définitions des
vues du primaire et transfer-source dans les définitions de zones du
secondaire.
Tu veux transférer sur le secondaire des zones d'une seule vue du
primaire ou de plusieurs ?
> L'ordre de déclaration est-il pris en compte ?
Oui, BIND utilise la première vue dont les critères correspondent à la
requête.
> C'est à dire ceci pourrait marcher ?
>
> ------------------------------------------------------------------------
> view "external" {
> match-clients { any; ip.mon.dns.secondaire };
> include "external.conf";
> };
> view "lan" {
> match-clients { view_lan; };
> include "lan.conf";
> };
> view "dmz" {
> match-clients { view_dmz; };
> include "dmz.conf";
> };
> ------------------------------------------------------------------------
J'en doute, car la première vue "external" va tout ramasser avec son "any".
Je demande parce que ça se complique un peu lorsqu'un secondaire doit
récupérer des zones de différentes vues d'un primaire. ;-)
>> C'est à dire ceci pourrait marcher ?
>>
>> ------------------------------------------------------------------------
>> view "external" {
>> match-clients { any; ip.mon.dns.secondaire };
>> include "external.conf";
>> };
>> view "lan" {
>> match-clients { view_lan; };
>> include "lan.conf";
>> };
>> view "dmz" {
>> match-clients { view_dmz; };
>> include "dmz.conf";
>> };
>> ------------------------------------------------------------------------
>
> J'en doute, car la première vue "external" va tout ramasser avec son "any".
Cependant tu peux exclure une adresse d'une liste de correspondance en
la faisant précéder de "!". Par exemple (là aussi l'ordre compte) :
view "dmz" {
match-clients { ! ip.mon.dns.secondaire; view_dmz; };
include "dmz.conf";
};
(Je ne dis pas que c'est la solution à ton problème, tu n'en as pas
assez dit).
Ah, j'avais prévenu qu'il y avait des effets de bord.
> Est-ce possible par les acl de différencier les transferts de zones des
> requêtes DNS simples ?
Voir ma première réponse. Par exemple utiliser une adresse IP
supplémentaire, soit sur le primaire comme destination, soit sur le
secondaire comme source des requêtes liées au transfert de zone.