• ベストアンサー

DNS Security Settingについて

"allow-update"と"allow-trnasfer"の違いについて教えて下さい。どちらもゾーンデータ転送を許可する設定だと思っているのですが、違いがよくわかっていません。すみませんが、よろしくお願い致します。

質問者が選んだベストアンサー

  • ベストアンサー
  • kuma-ku
  • ベストアンサー率54% (1558/2845)
回答No.1

こんばんは [allow-update]  ここに定義したアドレスからのDNS動的更新リクエストを許可します。 [allow-transfer]  ここに定義したアドレスからのzone 転送要求を許可します。 その他のパラメータについては、以下のページが参考になると思います。 http://www.todo.gr.jp/~wakatono/bind8.2-fix-jp/zone-jp.html

関連するQ&A

  • DNS・ゾーン転送について

    宜しくお願いします。 masterのnamed.confファイルに allow-transfer { ***.**.***.***; ← IPアドレス };slave に転送する設定を加えました。 masterのゾーン情報などが、slaveサーバに転送されるのは どれくらいの時間がかかるものでしょうか。 また、masterのnamed.conf中の // ***.com zone "***.com" { type master; file "master/***.com"; }; の記述もslaveのnamed.confに転送され記述されることになりますでしょうか。 それとも、slaveのnamed.confに // ***.com zone "***.com" { type slave; masters { ***.***.***.***; }; ← マスターのIPアドレス file "slave/***.com"; }; と人の手で追記設定がいるのでしょうか。 ご回答、何卒宜しくお願い致します

  • DNS

    CentOS4.3で、bind9.24で構築していますが、固定IPと独自ドメインの関連付けがうまくいかず、 dig @192.168.1.100 www.yahoo.co.jp これは、グローバルアドレスで引けますが、dig @192.168.1.100 www.example.net 自身のグローバルアドレスが引けません。プライベートアドレスだけ引けます。nslookupでも同様です。named.confの内容は、 acl localnet{ 192と127 }; options { allow-query{ localnet; };  allow-recursion{ localnet; };  allow-transfer{ localnet; };  }; view "internal" { match-clients { localnet; }; zone "." IN { type hint; file "named.ca"; }; 省略 zone "example.net" IN { type master; file "example.net.internal.zone"; allow-update { none; }; }; zone "1.168.192.in-addr,arpa" IN { type master; file "1.168.192.internal.rev"; allow-update { none; }; }; }; view "external" { match-clients { any; }; zone "example.net" IN { type master; file "example.net.external.zone"; allow-query { any; };  }; }; $TTL 86400 @ IN SOA ns.example.net.web.example.net. ( 省略     IN NS ns.example.net IN MX 10 example.net @ IN A XXX.XXX.XXX.XXX ←xはグローバルIP  www IN A XXX.XXX.XXX.XXX   ftp IN A XXX.XXX.XXX.XXX  mail IN A XXX.XXX.XXX.XXX 内部DNSは省略しましたが、ほぼ同様です。 東芝ノートPC SatellateA11 Cerelon2.4G メモリ512MB ポートは、53番のみ開いています。ルーターは、NTTのSV3です。理解できるお方が折られましたらご教授願います。

  • BIND 複数ドメインでのDNS設定法

    現在固定IP1つサーバー(WEB・Mail・DNS・FTP)1台で複数ドメインを取得しDNS設定をしたいと思っています。 ------------------- ネームサーバー名は一つで(例:ns.foo.com)全てのドメインで取り扱いたいのですが、どのようにしたら良いか分かりません。 named.confに各ドメインを登録して、zoneファイルを追加してみたのですが、うまくいきません。 #name.conf zone "." IN { type hint; file "named.ca"; }; zone "localhost" IN { type master; file "localhost.zone"; allow-update { none; }; }; zone "0.0.127.in-addr.arpa" IN { type master; file "named.local"; allow-update { none; }; }; zone "foo.com" IN { type master; file "foo.com.zone"; allow-update { none; }; }; zone "*.*.*.219.in-addr.arpa" IN { type master; file "*.*.*.219.in-addr.arpa"; allow-update { none; }; }; zone "aaa.com" IN { type master; file "aaa.com.zone"; }; #--- aaa.com.zone----------------------- $ttl 38400 aaa.com. IN SOA ns.foo.com. info.aaa.com. ( 1114172395 10800 3600 864000 38400 ) aaa.com. IN NS ns.foo.com. www.aaa.com. IN A 127.0.0.1 #------------------------------------------ こんな感じで設定してみました。 素人で申し訳ございません。 宜しくお願いします。

  • DNS ゾーンの転送と、ゾーンのリロードについて

    MCP70-291(windows server 2003 Network Infrastructure) の勉強をしているものです。 そこで、どうしても引っ掛かる言葉があります。 それは、DNSの 「マスターサーバからゾーンを転送する」と 「マスターサーバからゾーンをリロードする」 の意味の違いです。 ゾーン転送は、ゾーンを丸ごと持ってくる。 ゾーンをリロードは、今もっているゾーンに上書きする。 という解釈をしているのですが、腑に落ちません。 どなたか、この両者の違いについて わかりやすい解説をご教授願えないでしょうか? Windows server 2003 DNSのコンソールでは、 「サーバデータファイルの更新」が、「ゾーン転送」 「再読み込み」が「リロード」にあたると思われます。 初歩的な質問で申し訳ございませんが、宜しくお願いします。

  • DNS 逆引きについて

    現在solaris9, BIND9でDNSの設定をしていますが、そこでふと疑問があり、 オライリーなどの本で調べてみましたが解決に至りませんでしたので 質問をさせていただきます。 1. 逆引きゾーンの範囲について /24未満の逆引きゾーン、たとえば 192.168.24.64/28というアドレス帯の 逆引きゾーンを設定した場合、 ゾーン名は、64.24.168.192.in-addr.arpa となりますが、 ゾーンの範囲が192.168.24.64/28なのか、192.168.24.64/27なのか、 192.168.24.64/26なのか、どうやって判断しているのでしょうか? 2. ゾーン転送をするタイミングについて slaveサーバ側でmasterサーバからゾーン転送ができるように設定をし、 named.confの再読み込みを実施しました。 しかし、まだmasterサーバ側ではslaveへのゾーン転送設定はしていません。 そのため、slaveサーバ側にはゾーンファイルが作成されておらず、 当然refresh間隔などの情報も持っていません。 この状態がずーと続いた場合、slaveサーバは、定期的にmasterサーバに対して ゾーン転送の要求を行いますか? ログ(/var/adm/messages)を見ると、どうも何もしないような気がするのですが・・ また、途中、named.confの再読み込みを何度かしたことはありますが、それでもエラーログをはいた跡はありませんでした。 以上です。 皆様のお知恵をお貸しください。よろしくお願いします。

  • Sambaセキュリティについて

    smb.confに設定されるhosts allow、hosts denyについての質問です。 手元の資料に、設定においてはhosts allowが優先されるので、hosts denyで拒否が設定されているホストであってもhosts allowで許可されていれば、接続が許可されるとあります。 以下の場合は、グループkeiriにホストsoumuが含まれている場合、soumuからのアクセスは許可されるのでしょうか? hosts allow = @keiri hosts deny = soumu

  • 外部からDNSが外から引けない

    外部のwhoisサイトから「dig @プライマリDNS 独自ドメイン」ができず、レスポンスなしの結果になります。 同じサイトから「dig @セカンダリDNS 独自ドメイン」はできるので、DNSを立てたのにゾーン転送先に頼りっきりになっています。 プライマリで解決するようにしたいのですが・・・。 <構成> プライマリDNS(自宅サーバー) セカンダリDNS(お名前.com提供の「2nd.dnsv.jp」) <備考> named.confは、 外部のwhoisサイトから自宅サーバの53番ポートチェックは通ります。 <named.conf> options { directory "/var/named"; dump-file "data/cache_dump.db"; statistics-file "data/named_stats.txt"; memstatistics-file "data/named_mem_stats.txt"; dnssec-enable yes; dnssec-validation yes; dnssec-lookaside auto; /* Path to ISC DLV key */ bindkeys-file "/etc/named.iscdlv.key"; managed-keys-directory "/var/named/dynamic"; allow-query { localhost; }; }; include "/etc/rndc.key"; include "/etc/named.rfc1912.zones"; include "/etc/named.root.key"; zone "独自ドメイン" IN { type master; file "/var/named/独自ドメイン.db"; allow-query {any;}; allow-transfer {固定IP;}; allow-update {none;}; notify yes; }; どなたか、これかも?というのがあれば教えて頂けないでしょうか。 宜しくお願いします。

  • DNSについて (外部からアクセスできません)

    DNSの質問 現状の内容が以下です グローバルIP : 取得済み(***.***.186.28) ドメイン   : 取得済み(aa.net) ルータIP : 192.168.0.1(メーカ:OMRON) Webサーバ名 : gn(ホスト名) サーバIP : 192.168.0.116 OS : RedHat ENTERPRISE LINUX 5 BNID : BIND 9.3.3rc2 Apache : 2.2.3 Webサーバ名 : dy(ホスト名) サーバIP : 192.168.0.120 OS : RedHat BNID : 無し Apache : 2.2.3 ドメイン指定完成後予定図 http://aa.net -> gn(192.168.0.116) http://aa.netはDNSサーバを導入する前にもアクセス可能 http://dns.aa.net -> gn(192.168.0.120) http://test.aa.net -> gn(192.168.0.120) gnをDNSサーバになっています。LAN内でhttp://dns.aa.netとhttp://test.aa.netアクセス可能。外部からhttp://dns.aa.netとhttp://test.aa.netのアクセスが出来ません。 DNSサーバのポート53番を開いてる。ルータのファイアーウォールに192.168.0.116のtcpとudp追加しました。 DNSサーバ構築の初心者です、設定に関して色々間違えてるところがあると思います、アドバイス頂ければ幸いです。 どうぞ宜しくお願い致します 構成ファイルが以下になります。 named.conf ******************************************************************************* // Red Hat BIND Configuration Tool // // Default initial "Caching Only" name server configuration // options { directory "/var/named"; dump-file "/var/named/data/cache_dump.db"; statistics-file "/var/named/data/named_stats.txt"; /* * If there is a firewall between you and nameservers you want * to talk to, you might need to uncomment the query-source * directive below. Previous versions of BIND always asked * questions using port 53, but BIND 8.1 uses an unprivileged * port by default. */ //query-source address * port 53; allow-query{ any; }; allow-transfer{ any; }; forwarders { 203.138.71.154; 210.150.255.66; }; version "8.0"; }; controls { inet 127.0.0.1 allow {localhost;} keys { rndckey; }; }; zone "." IN { type hint; file "named.ca"; }; include "/etc/rndc.key"; view "internal" { match-clients { localhost; localnets; }; recursion yes; zone "aa.net" { type master; file "aa.net.lan"; allow-update { none; }; }; zone "0.168.192.in-addr.arpa" { type master; file "0.168.192.in-addr.arpa.db"; allow-update { none; }; }; }; view "external" { match-clients { any; }; recursion no; zone "aa.net" { type master; file "aa.net.wan"; allow-update { none; }; }; zone "186.***.***.in-addr.arpa" { type master; file "186.***.***.in-addr.arpa.db"; allow-update { none; }; }; }; *******************************************************************************

  • DNSのサブドメイン設定

    DNSサーバ(Linux)にサブドメインとして他のサーバを登録したい のですが、そのサブドメインに対するアクセスは内部のローカル IPアドレスからのみ許可し、外部からのアクセスは禁止するとい ったことは可能なのでしょうか? 例えば、named.conf ファイルのサブドメイン定義にallow-query オプションを付けて範囲を指定し、サブドメインのゾーンのみ内 部からアクセス可能にするには、 zone "host1.example.jp" { type master; file "host1.example.jp.zone"; allow-query { 192.168.1/24 }; } というような書き方で対応できるものなのでしょうか? 無知なもので質問の内容も的外れなことを言ってるかもしれま せんが、もしご存知の方いらっしゃいましたらご教授ください。 よろしくお願いします m(_ _)m

  • 外部DNSのnamed.confの設定について

    bind9にて外部DNSを作ろうとしたのですが 以下の点がクリアできなくて困っております。 ご教授頂ければと思います。 acl kyokaに書かれているIP以外を許可したいのですが iPの前に!をつける方法で問題ないでしょうか? また別の方法があるのでしょうか? acl kyoka { !192.168.0.0/16; !127.0.0.1; }; options { allow-recursion { any; }; allow-query { kyoka; }; recursion no; zone "hoge.jp" IN { type master; file "hoge.jp"; allow-query { kyoka; };