Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Re: [BIND 9] DNS Secondaire et views sur le primaire

0 views
Skip to first unread message
Message has been deleted

Pascal Hambourg

unread,
Sep 2, 2008, 5:48:25 AM9/2/08
to
Salut,

Xavier a écrit :
>
> J'ai un petit souci avec mon DNS secondaire (en DMZ), et la façon dont
> les views du primaire lui transmettent leurs données.

Problème classique avec les vues. Il faut faire en sorte que les
requêtes de mise à jour du secondaire correspondent à la bonne vue du
primaire, par exemple en jouant sur l'adresse source ou destination. Cf.
les options match-clients et match-destinations dans les définitions des
vues du primaire et transfer-source dans les définitions de zones du
secondaire.

Tu veux transférer sur le secondaire des zones d'une seule vue du
primaire ou de plusieurs ?

> L'ordre de déclaration est-il pris en compte ?

Oui, BIND utilise la première vue dont les critères correspondent à la
requête.

> C'est à dire ceci pourrait marcher ?
>
> ------------------------------------------------------------------------
> view "external" {
> match-clients { any; ip.mon.dns.secondaire };
> include "external.conf";
> };
> view "lan" {
> match-clients { view_lan; };
> include "lan.conf";
> };
> view "dmz" {
> match-clients { view_dmz; };
> include "dmz.conf";
> };
> ------------------------------------------------------------------------

J'en doute, car la première vue "external" va tout ramasser avec son "any".

Pascal Hambourg

unread,
Sep 2, 2008, 6:01:15 AM9/2/08
to
Pascal Hambourg a écrit :

>
> Tu veux transférer sur le secondaire des zones d'une seule vue du
> primaire ou de plusieurs ?

Je demande parce que ça se complique un peu lorsqu'un secondaire doit
récupérer des zones de différentes vues d'un primaire. ;-)

>> C'est à dire ceci pourrait marcher ?
>>
>> ------------------------------------------------------------------------
>> view "external" {
>> match-clients { any; ip.mon.dns.secondaire };
>> include "external.conf";
>> };
>> view "lan" {
>> match-clients { view_lan; };
>> include "lan.conf";
>> };
>> view "dmz" {
>> match-clients { view_dmz; };
>> include "dmz.conf";
>> };
>> ------------------------------------------------------------------------
>
> J'en doute, car la première vue "external" va tout ramasser avec son "any".

Cependant tu peux exclure une adresse d'une liste de correspondance en
la faisant précéder de "!". Par exemple (là aussi l'ordre compte) :

view "dmz" {
match-clients { ! ip.mon.dns.secondaire; view_dmz; };
include "dmz.conf";
};

(Je ne dis pas que c'est la solution à ton problème, tu n'en as pas
assez dit).

Message has been deleted
Message has been deleted
Message has been deleted

Pascal Hambourg

unread,
Sep 14, 2008, 1:50:17 PM9/14/08
to
Xavier a écrit :
>
> Si ça fait bien ce que je veux pour le transfert de zones, par contre ça
> marche plus pour les résolutions sur la machine "public_secondary" elle
> même. Elle reçoit ses réponses comme une machine externe, ce qu'elle
> n'est pas. Et comme c'est un MX, ça fait un peu désordre ...

Ah, j'avais prévenu qu'il y avait des effets de bord.

> Est-ce possible par les acl de différencier les transferts de zones des
> requêtes DNS simples ?

Voir ma première réponse. Par exemple utiliser une adresse IP
supplémentaire, soit sur le primaire comme destination, soit sur le
secondaire comme source des requêtes liées au transfert de zone.

0 new messages