DNS: O servidor mestre pode ser não autoritativo?

1

Temos cerca de 10 domínios em 10 países diferentes e queremos configurar algum gerenciamento de DNS centralizado. Basicamente, temos esse design em mente (todos os servidores são RHEL, com bind como DNS):

Tem 1 servidor DNS mestre oculto, não acessível da Internet, que contém arquivos de zona para todos esses domínios, para que possamos alterar tudo em um único lugar. Ter servidores DNS escravos em cada país para o qual essas zonas são replicadas respectivamente a partir do servidor mestre.

A parte estranha desse design, como eu vejo, é que apenas os servidores escravos estariam na DMZ e seriam acessíveis pela internet, e somente eles seriam autoritativos, tendo registro NS para cada domínio.

Isso faz algum sentido? É possível ter um servidor mestre para um domínio que não seja considerado autoritativo, já que ele não possui registro NS? (Não há nenhum ponto em ter registro NS para o servidor que não é visível da internet, eu acho).

    
por Petr 20.04.2017 / 14:52

2 respostas

0

Da minha experiência, não há nada de errado com o seu design, exceto pelo fato de que você está usando apenas um mestre - você precisa ter alguma redundância. Com dois ou três mestres ocultos, que são sempre em sincronia -. Os servidores escravos pode atualizar suas zonas, mesmo que um ou dois mestres são para baixo

Muitas grandes organizações realmente não querem expor seus servidores DNS, como eles não querem lidar com a dor de cabeça de DDOSing e disponibilidade global etc. O que eles acabam fazendo é usar provedores partido DNS terceiros, como Dyn ou UltraDNS para expor os registros NS para seus domínios, esses registros NS são servidores de nome escravo de terceiros. Internamente a organização manterá seus próprios servidores mestres ocultos, fazer mudanças de DNS naqueles servidor internamente e depois ter os servidores escravos do DNS prestadores de serviços puxar as últimas alterações. Todas as solicitações de usuários externos vão para o servidor de nomes de escravo gerenciado pelo terceiro.

    
por 21.04.2017 / 15:36
0

Esta é uma solução completamente válida, algumas ilustrações e exemplos são aqui

    
por 21.04.2017 / 14:15