Qual é o propósito 0.in-addr.arpa e 255.in-addr.arpa na configuração padrão do bind?

10

Eu tenho o Ubuntu 16 LTS

Qual é o propósito das zonas 0.in-addr.arpa e 255.in-addr.arpa na configuração padrão do bind? ( named.conf.default-zones )

Eu pergunto aqui porque acho que esses arquivos de zona são comuns nos pacotes do bind em várias distribuições GNU / Linux, não nos específicos do Ubuntu.

    
por Bulat M. 16.01.2017 / 12:22

2 respostas

1

A finalidade das zonas locais padrão no BIND é impedir que as consultas desses intervalos de IP vazem para a Internet global e reduzir a carga nos servidores de nomes raiz, por RFC 6303 "Zonas de DNS servidas localmente" .

Desde a introdução desse RFC:

This recommendation is made because data has shown that significant leakage of queries for these namespaces is occurring, despite instructions to restrict them, and because it has therefore become necessary to deploy sacrificial nameservers to protect the immediate
parent nameservers for these zones from excessive, unintentional query load [AS112] [RFC6304] [RFC6305]. There is every expectation that the query load will continue to increase unless steps are taken as outlined here.

Additionally, queries from clients behind badly configured firewalls that allow outgoing queries for these namespaces, but drop the responses, put a significant load on the root servers (forward zones but not reverse zones are configured). They also cause operational load for the root server operators, as they have to reply to enquiries about why the root servers are "attacking" these clients.

Esta deve ser considerada a referência definitiva, até porque o RFC foi escrito por Mark Andrews, um dos principais desenvolvedores trabalhando no BIND.

Veja também o Registro da IANA de zonas atendidas localmente , que contém a lista de todas as (reverso) zonas que devem ser servidas assim.

Desde o lançamento do BIND 9.9 em 2011, o BIND9 cria automaticamente as zonas locais padrão no momento da inicialização, a menos que seja explicitamente desativado com o sinalizador empty-zones-enable no arquivo named.conf .

O registro da IANA é rastreado pelo ISC e novas entradas são adicionadas às fontes atuais do BIND, como e quando aparecem.

    
por 17.01.2017 / 00:47
14

Isso de aqui (uma página do MS, mas ainda relevante):

Reverse lookup zones enable the DNS server to be authoritative, that is, to know the answer in advance and to respond immediately to the most common name queries, eliminating unnecessary recursive queries. In accordance with pertinent Requests for Comments (RFCs), by default, the DNS server is authoritative for three reverse lookup zones:

0.in-addr.arpa (0.0.0.0)

127.in-addr.arpa (127.0.0.1 - loopback)

255.in-addr.arpa (255. 255. 255. 255 - broadcast)

Em outras palavras; o servidor DNS não consultará um servidor DNS baseado na Internet para esses endereços (como todos os endereços locais).

    
por 16.01.2017 / 12:26