Podkast 22T6 DNS dla VLAN na kontrolerach Aruby [Konfiguracja]
Wi臋cej miejsc do pos艂uchania:
WERSJA TEKSTOWA
Cze艣膰, witam Ci臋 w dzisiejszym odcinku mojego podcastu, dzisiejszy temat to serwer DNS konfigurowany per VLAN. Od razu mo偶e wyja艣ni臋, 偶e jak konfigurujemy VLAN to w tym VLAN-ie mamy skonfigurowanego DHCP serwer. Je艣li nie chcesz to oczywi艣cie nie musisz, mo偶na spokojnie skonfigurowa膰 VLAN nie posiadaj膮cy takiego serwera. Tyle tylko, 偶e wtedy trzeba r臋cznie przypisywa膰 adresy IP dla poszczeg贸lnych komputer贸w. Taka podstawowa rzecz. Wi臋c je偶eli masz faktycznie standardowo przypisywany adres IP z DHCP-a, to jeden z parametr贸w kt贸re z niego wysy艂asz, jest to serwer DNS. Mo偶esz r贸偶nicowa膰 w zale偶no艣ci od tego, jaki VLAN, z jak膮 konfiguracj膮 DHCP ma powi膮zanie.
Serwer DHCP mo偶na konfigurowa膰 w ma艂ych 艣rodowiskach na routerze. W takim przypadku konfiguruje si臋 pul臋 per VLAN. Przypisuje si臋 wtedy, kt贸ra pula i jaki serwer DNS ma funkcjonowa膰 i by膰 rozg艂aszany dla danego VLAN-u. W wi臋kszych 艣rodowiskach jest serwer centralny a w nim pule konfigurowalne. Natomiast na gateway-u, czyli na bramie dla danego VLAN-u konfiguruje si臋 DHCP Relay tak, 偶eby to zapytanie sz艂o unicastem od gateway-a do serwera DHCP.
Ciekaw膮 rzecz膮 z punktu widzenia bezpiecze艅stwa i serwer贸w DNS jest to, 偶e poniewa偶 podchodz膮c standardowo i tradycyjnie do przekazywania informacji o serwerach DNS nie mamy mo偶liwo艣ci wymuszenia tej konfiguracji. W przypadku, gdy urz膮dzenie ko艅cowe pobierze sobie z DHCP informacje o DNSie, ale u偶ytkownik wejdzie w konfiguracje i zmieni te serwery DNS to w zasadzie nie mo偶emy tego w jaki艣 spos贸b zablokowa膰. Przynajmniej w przypadku typowych urz膮dze艅 typu Access Lista na routerze, czy na prze艂膮czniku jakiej艣 regu艂y. Je偶eli chcia艂by艣 to robi膰, to oczywi艣cie mo偶na to wykona膰, gdy masz Firewall aplikacyjny, czyli taki, kt贸ry mo偶e analizowa膰 konkretne zapytania, URL-e. Jak r贸wnie偶 mo偶na tutaj pewne integracje software’owe wykonywa膰 w taki spos贸b, 偶eby np takie zapytania, kt贸re id膮 do innych serwer贸w blokowa艂y. Tu ciekawostka – kiedy艣 bra艂em udzia艂 w projekcie, kt贸ry mia艂 za zadanie blokowa膰 nieautoryzowane serwery DNS. Je艣li zezwolisz na ruch DNS-owy np na Firewall-u aplikacyjnym do konkretnego, nawet nie adresu IP, tylko do jakiego艣 zakresu, to wtedy mo偶esz takie nieautoryzowane serwery blokowa膰.
W przypadku pyta艅 pisz w komentarzu, je艣li chcesz zobaczy膰 konfiguracj臋, b臋dzie ona dost臋pna w najbli偶szym odcinku, ju偶 w poniedzia艂ek. Na dzi艣 to tyle, dzi臋kuj臋 Ci za uwag臋 i do zobaczenia ju偶 za tydzie艅.






