Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Formas de ganhar escala com o serviço DNS RNP para administradores de infraestrutura
Importante, o DNS somente irá resolver se estiver conectada dentro de uma organização usuária que tenha trânsito pelo backbone
Realizar o DNS forward dentro da diretiva options, conforme exemplo:
Após salvar, pode aplicar através do comando
Configurar a forward zone editando o arquivo principal ou criando um arquivo para ser incluído. Geralmente o diretório padrão de inclusão é: /etc/unbound/unbound.conf.d/
Passo 1) Criar arquivo forward.conf
Passo 2 ao finalizar, reinicie o unbound
Passo 3) validar:
Logar no servidor de DNS como administrador
Clique em iniciar e digite DNSMgmt.msc, então pressione ENTER para abrir o Console de Gerenciamento de DNS
Localize a lista com os servidores, então clique com o botão direito e escolha propriedades
Navegue até o tab Forwarders
Clique no botão editar e adicione os servidores da RNP
Entre com os IPs dos servidores da RNP, sendo:
Ao finalizar, clique em OK
Referência: https://technogecko.net/msft/how-to-add-dns-forwarders-in-windows-server-dns/
Para adicionar o encaminhamento para os serviços da RNP, basta mudar o arquivo de configuração do serviço.
/etc/dnsmasq.conf
Formas de uso do serviço EduDNS para usuários finais
Realizar a configuração dos resolvedores DNS de forma estática dentro do seu sistema operacional!
Importante, o DNS somente irá resolver se estiver conectada dentro de uma organização usuária que tenha trânsito pelo backbone da RNP.
Linux - Interface gráfica Gnome {debian/ubuntu, etc...}
Escolha a interface desejada e clique em configurações
Desabilite a entrega automática do DNS através do DHCP, em IPv4 e IPv6
Dependendo da distribuição, basta editar o arquivo /etc/resolv.conf e inserir os servidores da RNP.
DNS IPv4:
200.19.16.53
200.137.53.53
DNS IPv6:
2001:12f0:253::53
2001:12f0:353::53
Acesse o menu de configurações do Windows 10 clicando em iniciar e depois na opção “Configurações” em seguida escolha a opção “Rede e Internet”.
Na tela seguinte clique em “Alterar opções de adaptador”.
Na tela seguinte, clique com o botão direito do mouse na conexão que deseja modificar e em seguida escolha o item “Propriedades”.
Dentro da janela de propriedades, clique na opção “Usar os seguintes endereços de servidor DNS” e em seguida, digite o endereço IP dos servidores nos dois campos do quadro. Quando terminar, clique no botão “OK” para confirmar a alteração.
Abra o aplicativo "Preferências do Sistema" e escolha a opção "Rede"
Em seguida selecione a interface de rede à qual deseja aplicar a configuração e clique no botão "Avançado...":
Selecione a aba "DNS":
Clique no botão de "+" para adicionar as novas entradas do DNS. Caso haja algum servidor configurado automaticamente, ele será sobreescrito:
Ao terminar clique no botão OK e na tela seguinte clique em "Aplicar" para efetivar a configuração:
Após visitar o guia de ajuda e ler nossa FAQ, se ainda necessitar de contato com os especialistas do serviço, seja para obter informação do serviço ou reportar algum problema do EduDNS, basta registrar sua demanda em https://atendimento.rnp.br/ -> Preciso de ajuda em algum serviço -> EduDNS.
Perguntas frequentes
Para saber em qual cluster está resolvendo, basta realizar testes como:
Nestes exemplos acima, estão apontando para o servidor de SC.
Provavelmente o IP público de navegação não tem trânsito pela RNP. Se você validou, por ex, em meuip.com, e está saindo com IP autorizado, entre em contato com atendimento@rnp.br.
Em linhas gerais podemos mapear essas boas práticas para a gestão de serviços DNS
Segurança
Manter os patchs de segurança atualizados no servidor e serviço
No servidor recursivo:
habilitar a validação DNSSEC
Somente realizar recursão para IPs da organização (ACLs)
No servidor autoritativo:
Realizar a assinatura das zonas e registros com DNSSEC
Realizar a configuração de zonas reversar (in-addr.arpa e ip6.arpa)
Não realizar recursão, somente resolução das zonas internas
Firewall
DNS utiliza UDP e TCP como camadas de transporte, na porta 53.
Geralmente UDP para resolução e TCP para transferência de zonas (com tamanho maior que 512 bytes)
Porem, a validação do DNSSEC, faz com que geralmente trabalhe em TCP em validações.
Sincronismo de Tempo
Servidor recursivo que realiza a validação de registros DNSSEC, deve manter o relógio sincronizado com algum mecanismo como NTP.
Mas atenção para realizar uma configuração segura do NTP.
Uma forma simples é realizar um teste através do site: https://dnssec.vs.uni-due.de/, clicando no botar "start" para iniciar a validação.
Teste com sucesso
Teste realizado com sucesso! Suas consultas estão protegidas contra ataques de "homem do meio".
Caso apareça essa imagem informando erro, confira qual é o servidor que seu equipamento está utilizando para resolver o DNS. Se estiver configurado com um servidor da sua instituição, solicite ao administrador do serviço habilitar a validação do DNSSEC.
Caso o servidor corporativo estiver realizando forward para o serviço de DNS recursivo da RNP, poderá ser necessário habilitar a validação DNSSEC no servidor recursivo local.
O serviço está disponível e acessível para as organizações usuárias presentes em todos os 27 PoPs da RNP. Nesta fase o serviço está implantado nos PoPs:
* em implantação
Para o serviço EduDNS, à RNP em fornecer um serviço adequado aos aspectos legais do MCI e LGPD, sendo validado pelo seu Centro de Atendimento de Incidentes de Segurança - CAIS, onde descreve no relatório da análise da oferta do serviço:
"Considerando as características de funcionamento do protocolo DNS, do funcionamento do serviço de resolução de nomes e as disposições das leis 12.965 e 13.709, conclui-se que a oferta de uma infraestrutura de DNS Anycast, como serviço opcional ofertado às instituições integrantes do SistemaRNP, não ferem nem comprometem o cumprimento da RNP quanto ao Marco Civil da Internet ou à Lei geral de proteção de dados pessoais."
O serviço DNS transaciona, de forma padronizada, dados necessários para a identificação e resposta de consultas a nomes de domínios, além de dados para o correto registro dessas consultas.
Abaixo segue um exemplo de log gerado numa consulta DNS, com descrição dos principais tipos de dados:
Sendo os principais:
*1 - Carimbo de tempo *2 - IP do originador da consulta *3 - IP do servidor de DNS (EduDNS) *4 - Domínio consultado *5 - IP do domínio/nome consultado
Como demonstrado no quadro acima, os dados utilizados numa consulta DNS são principalmente: • Dados para controle da consulta – timestamp, ID, etc • Dados do originador da consulta – Endereço IP, porta, protocolo, etc • Dados do servidor DNS - dados de identificação do servidor, versão do sistema, endereço IP, etc • Dados da consulta – domínio consultado e IP de resposta
dns.rnp.br
O EduDNS é um serviço de DNS Anycast recursivo que pode ser utilizado por todas as organizações usuárias da RNP. O serviço foi projetado para ter 100% de disponibilidade e roda em vários servidores localizados nos diversos PoPs da RNP, o que faz com que continue funcionando mesmo com múltiplas falhas.
O EduDNS está em conformidade com aspectos legais do Marco Civil da Internet e da Lei Geral de Proteção de Dados Pessoais (LGPD).
Através da técnica de IP Anycast é possível rodar múltiplas réplicas de um serviço em diferentes localidades utilizando o mesmo endereçamento IP. Desta forma, o roteador escolhe o caminho mais curto para encaminhar o pacote e, consequentemente, acessar o nó mais próximo do serviço.
Uma grande vantagem do IP Anycast está associada a disponibilidade. No caso de haver queda de um cluster qualquer do serviço em determinada localidade, automaticamente o usuário é encaminhado para outro ponto (cluster) de entrega do serviço.