Por favor, configure serviços DNS separados para clientes internos e externos. Isso pode ser feito com o DNS dividido ou com servidores diferentes. Eu uso as duas opções.
- Se você estiver fazendo consultas recursivas, comece com os servidores raiz. Eles devem ser preenchidos a partir do arquivo de dicas. Não forneça este serviço a hosts que se conectam pela Internet. Se você fizer isso, sua largura de banda de rede será usada para criar ataques de amplificação.
- Existem vários mecanismos para separar entradas externas e internas. Usando um subdomínio é um deles. Configure esses endereços para que eles não vazem para a internet. Comprar um domínio separado para uso interno é um exagero.
- Seu endereço interno não deve estar listado nos servidores de domínio he.net. Os endereços não devem ser válidos na internet e não devem ser servidos por um servidor DNS voltado para a Internet. Crie sua própria zona interna para esses endereços.
- Em algum momento, você deve usar o DNSSEC. Deixe isso até mais tarde.
- Use um endereço IP privado no intervalo 10.0.0./8, 172.16.0.0/12 e 192.168.0.0/16 e o tráfego não será roteado para a Internet. Em qualquer caso, se o seu servidor DNS e clientes estiverem na mesma LAN, o tráfego não será roteado entre os servidores pela Internet.