> Tech > Restreindre ou empêcher la récursion

Restreindre ou empêcher la récursion

Tech - Par Renaud ROSSET - Publié le 24 juin 2010
email

  Par défaut, un serveur BIND DNS se comporte comme un « résolveur » récursif. Pour connaître les principes de fonctionnement de DNS, voir l'article de Michael D. Reilly, Getting Started with NT », « Domain Name Resolution with DNS », juin 1999.) Cependant, cette possibilité peut soulever plusieurs problèmes. Quand

Restreindre ou empêcher la récursion

un client DNS ou un autre serveur DNS demande à  un serveur BIND DNS une consultation de nom (par exemple, l’adresse IP de www.example.co.com) et que le serveur BIND DNS ne possède pas cette information dans sa cache locale, le serveur BIND DNS essaie d’obtenir l’information auprès d’autres serveurs DNS. Si le serveur BIND DNS reçoit une information fantaisiste ou corrompue, il la diffuse aussitôt sur le client ou le serveur demandeur. De même, quand votre serveur BIND DNS est votre serveur d’autorité de domaine Internet et qu’il fournit une information de domaine en réponse aux requêtes Internet externes, les utilisateurs Internet externes peuvent interroger d’autres domaines par l’intermédiaire de votre serveur BIND DNS.

  Pour réduire ces problèmes, vous pouvez ajouter une instruction à  la section options du fichier named.conf du serveur BIND DNS pour préciser quels clients peuvent demander une requête récursive. Vous pouvez, par exemple, utiliser l’instruction illustrée dans le listing 2 pour permettre aux hôtes intranet 192.168.10.0/24 et 192.168.11.0/24 de résoudre les noms Internet par le biais de votre serveur BIND NIS Internet.

  Autre possibilité : désactiver les fonctions récursives de votre serveur BIND DNS. Pour cela, vous pouvez ajouter l’instruction illustrée dans le listing 3 à  la section options du fichier named.conf du serveur BIND DNS. Le code en face du renvoi A dans le listing 3 empêche le serveur d’utiliser les autres serveurs DNS pour résoudre des noms. Le code du renvoi B dans le listing 3 empêche le serveur de résoudre les noms d’autres serveurs DNS dans les enregistrements NS (Name Server) qu’il relaie en réponse aux requêtes externes. Mais, si vous désactivez la fonctionnalité récursive du serveur BIND DNS Internet, les serveurs et utilisateurs DNS internes ne pourront plus résoudre les noms de domaines Internet par l’intermédiaire de ce serveur.

Téléchargez cette ressource

Guide de technologie 5G pour l’entreprise

Guide de technologie 5G pour l’entreprise

Le livre blanc "The Big Book of Enterprise 5G" vous fournit les informations stratégiques dont vous avez besoin pour prendre des décisions éclairées et préparer votre entreprise à prospérer dans l'ère de la 5G. Cradlepoint, part of Ericsson est le leader mondial des solutions de réseau sans fil 4G LTE et 5G fournies via le cloud. Connectez vos employés, lieux et objets avec la 4G LTE et la 5G pour un WAN sans fil d'entreprise.

Tech - Par Renaud ROSSET - Publié le 24 juin 2010