Protocoles et Services Réseaux - DNS

Institut Supérieur des Études Technologiques de Bizerte
1/86
100%

<!-- Slide number: 1 -->

Institut Sup rieur des Etudes Technologiques de Bizerte

Protocoles et services r seaux

Niveau: SEM2

Enseignante: Mme Ines ABBES

A.U: 2015/2016

Notes:

<!-- Slide number: 2 -->

Chapitre 3

DNS (Domain Name Service)

<!-- Slide number: 3 -->

Probl matique

Avant le DNS, la r solution se faisait gr ce un fichier texte appel hosts, local chaque ordinateur.

Sous UNIX et ses d riv s, il se trouve dans le r pertoire /etc. Sous Windows, il se trouve, par d faut, dans %SystemRoot%\system32\drivers\etc.

Dans ce fichier, chaque ligne correspond une adresse IP laquelle peuvent tre associ s un ou plusieurs noms de domaine. Il est ainsi vident que ce syst me pose un probl me de maintenance car le fichier doit tre recopi sur tous les ordinateurs du r seau.

A l' chelle internet, le fichier hosts tait fourni et g r par Arpanet.

3

Notes:

<!-- Slide number: 4 -->

Historique

le DNS fait son apparition en 1983 avec Paul Mockapetris, qui en impl menta la premi re version alors qu'il travaillait l'Information Sciences Institute (ISI) de l'Universit de la Californie du Sud.

DNS, est aussi un protocole qui est rattach aux RFC 882, 883, 1034 et 1035. (RFC=Request For Comment, documents de l'IETF (Internet Engineering Task Force) d finissant les standards d'Internet.)

4

<!-- Slide number: 5 -->

D finition

Le Domain Name System (ou DNS, syst me de noms de domaine) est un syst me permettant d' tablir une correspondance entre une adresse IP et un nom de domaine, mais plus g n ralement de trouver une information partir d'un nom de domaine.

5

Notes:

<!-- Slide number: 6 -->

R le dun serveur DNS

tablir une correspondance entre adresses IP, par exemple 147.210.94.197 noms de domaines, www.google.com

R solution, r solution inverse et plus g n ralement, trouver des informations partir dun nom de domaine (par exemple liste des changeurs de courrier).

Syst me r parti sur des centaines de milliers de serveurs DNS

6

<!-- Slide number: 7 -->

Notions de base: Domaine

Domaine: Un domaine est un ensemble d'ordinateurs reli s dans un r seau, par exemple internet et poss dant une caract ristique commune.

Le domaine est identifi un nom, appel nom de domaine. Ce nom est constitu d'au moins un mot appel label.

7

<!-- Slide number: 8 -->

Notions de base: Sous-domaine

Dans la nomenclature d'un nom de domaine, le domaine sup rieur est crit droite, et le caract re point (.) s pare le nom du domaine sup rieur du nom du domaine inf rieur.

Un domaine appartenant un autre est appel sous-domaine de ce domaine.

8

<!-- Slide number: 9 -->

Notions de base: Zone

Une zone est une portion d'un domaine dont l'administration est d l gu e une entit faisant partie ou non de l'organisation.

Le concept de zone est purement au niveau administratif. La d claration des machines dans un domaine se fait dans les zones.

Le fichier qui contient les enregistrements des machines d'une zone est appel e fichier de zone.

Le r le dune zone est principalement de simplifier ladministration des domaines.

9

<!-- Slide number: 10 -->

Notions de base: H te

Chaque domaine contient des ordinateurs ou des serveurs. Ce sont eux les h tes.

Les h tes sont les points finaux de la cha ne.

Leurs noms sont qualifi s de Fully Qualified Domain Name (FQDN), c'est- -dire Nom de Domaine Totalement Qualifi .

La profondeur maximale autoris e pour atteindre l'h te est de 127 niveaux, et la taille maximale du FQDN est de 255 caract res.

Un FQDN doit toujours se terminer par un point (.)

Exemple: www.isetbiz.rnu.tn.

10

<!-- Slide number: 11 -->

Fonctionnement Logique

D'un point de vue logique, les noms de domaine sont agenc s dans une arborescence, voire une hi rarchie.

On a au sommet une racine, et une arborescence de nSuds termin e par des feuilles.

![](Picture2.jpg)

tn

com

net

Google

yahoo

universit

iset

11

<!-- Slide number: 12 -->

La racine est un point. Elle est g r e par l'ICANN (Internet Corporation for Assigned Names and Numbers). Tous les nSuds fils de la racine sont administr s par cette organisation.

Ces nSuds sont appel s Top Level Domain ou TLD.

On distingue trois principaux types de TLD :

le TLD sp cial .arpa

les TLD g ographiques ou nationaux

les TLD g n riques

12

<!-- Slide number: 13 -->

#

Le TLD sp cial : c'est un domaine exploit exclusivement des fins techniques. ARPA signifie Address and Routing Parameters Areas, qui veut dire zone des param tres d'adressage et de routage.

Les TLD g ographiques ou nationaux (cTLD= Country TLD): ce sont des TLD propres chaque pays du monde.

Tous les pays en poss dent un.

De fa on nationale, ils sont g r s par des bureaux accr dit s.

Il y en a 250 TLD g ographiques: .fr, .tn&

13

<!-- Slide number: 14 -->

#

Les TLD g n riques ou gTLD (Generic TLD): ce sont les autres TLD. On les consid re comme 'libres'

contrairement aux pr c dents. Ils sont g n ralement utilis s par les structures internationales telles que les multinationales, les institutions, les organismes non gouvernementales, etc.

La liste totale des TLD g n riques valides en Avril 2009 est pr sent e dans le tableau ci-dessous. Il y en a 15.

14

<!-- Slide number: 15 -->

#

![](Picture2.jpg)

15

<!-- Slide number: 16 -->

Le domaine in-addr.arpa (1)

Le principe de la r solution de nom, consiste affecter un nom dh te une adresse IP.

On parle de r solution de nom directe. Le processus inverse doit pouvoir galement tre mis en Suvre. On parle de r solution de nom inverse ou reverse.

Le processus doit fournir, pour une adresse ip, le nom correspondant. Pour cela il y a une zone particuli re, in-addr.arpa, qui permet la r solution inverse dadresse IP.

16

<!-- Slide number: 17 -->

#

![](Picture4.jpg)

17

<!-- Slide number: 18 -->

Le domaine in-addr.arpa (2)

Par exemple, pour le r seau 192.168.1.0, on cr era une zone inverse dans le domaine inaddr.arpa.

La zone de recherche inverse dans le domaine deviendra : 1.168.192.in-addr.arpa.

Cette zone devra r pondre pour toutes les adresses d clar es dans la tranche 192.168.1.1 192.168.1.254.

18

<!-- Slide number: 19 -->

Publicité

Fonctionnement logique

![](Picture2.jpg)

www.google.com

Google.com

www.google.com

19

<!-- Slide number: 20 -->

Principe de fonctionnement

Le service DNS est une application client/serveur, c'est dire que d'un c t on a un client (h te) qui met une requ te DNS, et de l'autre c t , il y a un serveur (programme) qui r pond cette requ te

20

<!-- Slide number: 21 -->

Principe de fonctionnement

![](Picture2.jpg)

21

<!-- Slide number: 22 -->

Fonctionnement du client: le resolver

Le resolver permet de communiquer avec les serveurs DNS. il y a 2 modes d'interrogation de serveur: " R cursif " It ratif

22

<!-- Slide number: 23 -->

Requ te r cursive (1)

Une requ te r cursive est une requ te envoy e un serveur DNS dans laquelle le client DNS demande au serveur de fournir une r ponse compl te.

Dans une requ te r cursive, le serveur DNS interrog doit renvoyer lune des trois r ponses suivantes :

Les donn es demand es.

Un message derreur indiquant que les donn es du type demand nexistent pas.

Un message indiquant que le nom de domaine sp cifi nexiste pas.

23

<!-- Slide number: 24 -->

Requ te r cursive (2)

![](Picture2.jpg)

24

<!-- Slide number: 25 -->

Requ te it rative (1)

Une requ te it rative est une requ te envoy e un serveur DNS dans laquelle le client DNS demande la meilleure r ponse que peut fournir le serveur DNS.

Le r sultat dune requ te it rative est souvent une r f rence un autre serveur DNS situ plus bas dans larborescence DNS.

25

<!-- Slide number: 26 -->

Requ te it rative (2)

![](Picture3.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture4.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

Notes:

<!-- Slide number: 27 -->

Remarque

En g n ral, le mode r cursif est utilis par les applications clientes et le mode it ratif par les resolvers des serveurs de noms.

Pour des raisons de performance et de s curit , les administrateurs des serveurs de nom les configurent g n ralement pour qu'ils n'acceptent les requ tes en mode r cursif que pour les machines de la zone pour laquelle ils sont autoritaires.

27

<!-- Slide number: 28 -->

![](Picture2.jpg)

28

<!-- Slide number: 29 -->

Mise en cache dun serveur DNS (2)

![](Picture3.jpg)

![](Picture4.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture6.jpg)

![](Picture4.jpg)

![](Picture8.jpg)

![](Picture5.jpg)

![](Picture2.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture3.jpg)

![](Picture7.jpg)

![](Picture2.jpg)

![](Picture5.jpg)

Notes:

<!-- Slide number: 30 -->

Mise en cache dun serveur DNS (3)

Le cache s'enrichit au fur mesure du traitement des requ tes des clients.

Ses donn es ont une dur e de vie limit e qui est sp cifi e dans le champ TTL(Time To Live) associ chaque ressource. Ceci permet de ne pas maintenir dans le cache des informations p rim es et de les rafra chir en fonction de la valeur du TTL.

Une configuration minimale d'un serveur cache contient la liste des serveurs de la racine (serveurs root) ainsi que l'enregistrement pour le reverse du loopback (1.0.0.127.in-addr.arpa).

30

<!-- Slide number: 31 -->

Serveur autoritaire (1)

Dans l'arbre de nommage, une zone est associ e chaque nSud qui correspond, lui, un domaine.

Le serveur de nom dans lequel est stock la base de donn es de la zone est dit "faisant autorit sur la zone".

Il est aussi appel serveur autoritaire. Compte tenu de l'importance de la base de donn es de zone, il y a en g n ral plusieurs serveurs autoritaires pour chaque zone.

31

<!-- Slide number: 32 -->

Serveur autoritaire (2)

Lors de la mise jour, les modifications des enregistrements ne sont faites que sur un seul serveur autoritaire de la zone.

Ce serveur est appel serveur primaire ; on dit qu'il a l'origine de l'autorit sur la zone (SOA : Start Of Autorithy).

Les autres serveurs autoritaires de la zone sont appel s serveurs secondaires et disposent chacun d'une copie de la base de donn es du serveur primaire.

Ces copies sont mises jour r guli rement suivant un m canisme appel transfert de zone.

32

<!-- Slide number: 33 -->

Serveur autoritaire (3)

Outre les aspects s curit et de continuit de service, l'avantage de disposer de plusieurs serveurs autoritaires pour une zone est la r partition de la charge et l'optimisation de l'acc s suivant la situation g ographique par rapport aux serveurs (en terme de "proximit r seau").

33

<!-- Slide number: 34 -->

Serveur autoritaire (4)

![](Picture2.jpg)

www.afnic.fr

192.134.4.20

34

<!-- Slide number: 35 -->

Remarque

Un serveur peut tre la fois serveur cache et serveur autoritaire pour des zones.Son cache contient alors aussi bien des donn es locales que non locales.

35

<!-- Slide number: 36 -->

#

![](Picture2.jpg)

36

<!-- Slide number: 37 -->

Transport dans DNS: utilisation de UDP

Le port serveur utilis pour l'envoi des datagrammes en UDP est 53.

Les datagrammes Dns en UDP sont limit s 512 octets (valeur repr sentant les donn es sans l'ent te UDP et IP).

Les datagramme plus long doivent tre tronqu l'aide du champ Tc.

Publicité

L'utilisation d'Udp n'est pas recommand e pour les transfert de zone, mais uniquement pour les requ tes standards.

37

<!-- Slide number: 38 -->

Transport dans DNS: utilisation de TCP

Le port serveur utilis pour l'envoi des datagrammes en Tcp est 53.

Le datagramme inclus alors un champ de deux octets nomm "longueur", il permet de sp cifier la longueur totale des donn es ind pendamment de la fragmentation.

La longueur est calcul e sans les 2 octets de ce m me champ.

38

<!-- Slide number: 39 -->

Les fichiers de configuration

le fichier /etc/bind/named.conf: d crit la configuration g n rale du serveur DNS.

les fichiers dans /var/named: contiennent les enregistrements de ressources pour la zone dont on a autorit .

39

<!-- Slide number: 40 -->

Le fichier /etc/bind/named.conf

Cest dans ce fichier que se fait la configuration g n rale du serveur DNS.

Ce fichier est compos de sections qui ont cette forme:

Section {

Variable valeur;

..

};

40

<!-- Slide number: 41 -->

Le fichier /etc/bind/named.conf

Il existe diff rentes sortes de sections, les plus utilis es tant:

la section options:qui concerne la configuration g n rale du serveur

La section zone: qui d finit les zones dun domaine.

41

<!-- Slide number: 42 -->

la section: options

La d claration options d finit les options globales de configuration serveur et tablit des valeurs par d faut pour les autres d clarations. Cette d claration peut tre utilis e entre autres pour sp cifier l'emplacement du r pertoire de travail named ou pour d terminer les types de requ tes autoris s.

42

<!-- Slide number: 43 -->

la section: options

La d claration options se pr sente sous le format suivant:

Dans cette d claration, les directives <option> sont remplac es par une option valide.

Ci-dessous figure une liste des options couramment utilis es :

options {

<option>;

[<option>; ...]

};

43

<!-- Slide number: 44 -->

la section: options

allow-query: Sp cifie les h tes autoris s interroger ce serveur de noms. Par d faut, tous les h tes sont autoris s interroger le serveur de noms. Il est possible d'utiliser ici une liste de contr le d'acc s ou un ensemble d'adresses IP ou de r seaux afin de n'autoriser que des h tes particuliers interroger le serveur de noms.

Directory: Change le r pertoire de travail named pour une valeur autre que la valeur par d faut, /var/named/.

options {

directory /var/named;

};

44

<!-- Slide number: 45 -->

la section: options

Une directive listen-on peut ressembler l'extrait ci-dessous :

Dans cet exemple, seules les requ tes qui proviennent de l'interface r seau servant le r seau priv (10.0.1.1) sont accept es.

options {

Listen-on {10.0.1.1;};

};

45

<!-- Slide number: 46 -->

la section: options

notify tablit si named notifie les serveurs esclaves lorsqu'une zone est mise jour. Les options suivantes sont accept es :

yes Notifie les serveurs esclaves.

no Ne notifie pas les serveurs esclaves.

explicit Notifie seulement les serveurs esclaves sp cifi s dans une liste also-notify l'int rieur d'une d claration de zone.

46

<!-- Slide number: 47 -->

La section: zone

Une d claration zone d finit les caract ristiques d'une zone tels que l'emplacement de ses fichiers de configuration et les options sp cifiques la zone. Cette d claration peut tre utilis e pour remplacer les d clarations globales d'options.

Une d claration zone se pr sente sous le format suivant :

Dans la d claration, <zone-name> correspond au nom de la zone, <zone-class> la classe optionnelle de la zone et <zone-options> repr sente une liste des options caract risant la zone.

zone <zone-name> <zone-class>

{ <zone-options>;

[<zone-options>; ...]

};

47

<!-- Slide number: 48 -->

La section zone: exemple

Le IN est optionnel. Sil nest pas indiqu , il sagit dune zone INTERNET (IN) par d faut. On peut donc crire:

zone mondomaine.com IN {

type master;

file mondomaine.com;

};

zone mondomaine.com {

type master;

file mondomaine.com;

};

48

<!-- Slide number: 49 -->

La section zone: zone-name

L'attribut <zone-name> de la d claration de zone est particuli rement important. Il repr sente le nom de la zone qui sera utilis au sein du fichier de zone correspondant qui se trouve dans le r pertoire /var/named/.

Le d mon named ajoute le nom de la zone tout nom de domaine qui n'est pas pleinement qualifi , num r dans le fichier de zone.

Par exemple, si une d claration zone d finit l'espace de nom pour example.com, on utilise example.com comme <zone-name> afin qu'il soit plac la fin des noms d'h tes au sein du fichier de zone example.com.

49

<!-- Slide number: 50 -->

La section zone: zone-options

type D finit le type de zone. Les types num r s ci-dessous peuvent tre utilis s

Type

Master d finit le serveur DNS comme ayant autorit sur cette zone.

Slave une zone esclave est une r plication dune zone ma tre. A cette directive sajoute une autre directive obligatoirement pr sente dans cette zone, la directive masters qui d finit une liste dadresse IP qui correspondent aux serveurs DNS ma tre.

50

<!-- Slide number: 51 -->

La section zone: zone-options

Stub identique slave mais seuls les enregistrements de type NS seront mis jour.

Forward une zone forward na quun seul but: rediriger toutes les requ tes pour cette zone vers dautres serveurs.

Hint la zone hint d finit la zone racine. Lors du d marrage du serveur DNS, cette zone est utilis e pour r cup rer la liste la plus r cente des serveurs DNS racine.

51

<!-- Slide number: 52 -->

Exemples de configuration

Dans ce qui ce qui suit on va consid rer deux configurations possibles dun serveur DNS:

Serveur DNS cache

Serveur primaire pour le domaine example.com

52

<!-- Slide number: 53 -->

Exemples de configuration: serveur DNS cache

Il sagit de la configuration minimale dun serveur DNS. Celui-ci ne r pond pas aux requ tes. Il les transmet aux serveurs DNS puis r cup re les informations pour les transmettre l metteur de la requ te et pour les mettre en cache afin de ne pas avoir les redemander lors de la prochaine requ te.

53

Publicité

<!-- Slide number: 54 -->

Exemples de configuration: serveur DNS cache

options {

directory "/var/named";

};

zone "." {

type hint;

file "named.ca";

};

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

54

<!-- Slide number: 55 -->

Exemples de configuration: serveur DNS cache

Cette section repr sente le domaine racine ("root" ou ".").

Les adresses IP des serveurs de ce domaine se trouvent dans le fichier named.ca, fichier fourni avec le serveur DNS, et qui doit ce trouver dans le r pertoire /var/named.

zone "." {

type hint;

file "named.ca";

};

55

<!-- Slide number: 56 -->

Exemples de configuration: serveur DNS cache

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

Il sagit de la zone de domaine local.

Le fichier named.local permet de r soudre ladresse de boucle locale (localhost)

56

<!-- Slide number: 57 -->

Exemples de configuration: serveur primaire pour le domaine example.com

options {

directory "/var/named";

};

zone "." {

type hint;

file "named.ca";

};

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

zone "example.com" {

type master;

file "example.com";

};

zone "1.168.192.in-addr.arpa" {

type master;

file "example.com.rev";

};

57

<!-- Slide number: 58 -->

Les fichiers de zone (1)

Les zones sont associ es par deux: la zone utilis e pour faire la r solution de nom (nom->adresse IP) et la zone utilis e pour la r solution inverse (adresse IP->nom).

Pour cette derni re le nom de la zone poss de une syntaxe particuli re: il sagit de ladresse IP invers e termin e par .in-addr.arpa.

Exemple pour le r seau 192.168.1.0 le nom de la zone inverse sera 1.168.192.in-addr.arpa.

Il y a toutefois deux exceptions: la zone . (root) qui na pas de zone inverse et la zone 0.0.127.in-addr.arpa qui na pas non plus son inverse.

58

<!-- Slide number: 59 -->

Les fichiers de zone (2)

Les fichiers de zone sont constitu s denregistrements de ressources DNS nomm s RR (Ressource Records) de la forme:

classe type donn e

59

<!-- Slide number: 60 -->

Exemple de fichier de zone

![](Picture3.jpg)

60

<!-- Slide number: 61 -->

Enregistrement de ressources RR: Le nom

Nom du domaine o se trouve le RR.

Ce champ est implicite lorsqu'un RR est en dessous d'un autre,

Sil est absent, cet enregistrement prend le nom du pr c dent.

61

<!-- Slide number: 62 -->

Enregistrement de ressources RR: TTL (Time To Live)

TTL:C'est la dur e de vie des RRs (32 bits, en secondes), utilis e par les solveurs de noms lorsqu'ils ont un cache des RRs pour conna tre la dur e de validit des informations du cache.

En son absence, il sagit de la dur e de vie d finie en premi re ligne du fichier de zone ($TTL)

62

<!-- Slide number: 63 -->

Enregistrement de ressources RR: les classes

Indique le r seau de transport utilis . Pour les r seaux TCP/IP, il sagit de la classe IN (Internet).

La classe la plus commun ment utilis e est la classe IN

Sinon il y a en plus la classe HS (hesiod service dinformation d velopp par le projet Arhena) et CH (chaos pour d finir diff rentes donn es du r seau CHAOS d velopp par MIT dans les ann es 70)

63

<!-- Slide number: 64 -->

Enregistrement de ressources RR : les types

Ce champ type, cod sur 16 bits, sp cifie quel type de donn e sont utilis s dans le RR.

Voici les principaux types disponibles:

64

<!-- Slide number: 65 -->

Les types denregistrements (1)

SOA : (Start Of Authority) contient certaines informations de la zone.

Il y a un seul enregistrement SOA par zone DNS.

C'est le premier enregistrement cr e dans une zone DNS.

65

<!-- Slide number: 66 -->

Les types denregistrements (2)

A : (Address) Les enregistrements de ressources A (pour Adresse d'h te) sont des mappage entre un nom d'h te et une adresse IPv4 (adresse IP d'une longueur de 32 bits). Ils repr sentent g n ralement la majorit des enregistrements de ressources des zones de recherches directes.

AAAA : Les enregistrements de ressources de ce type sont des mappages entre un nom d'h te et une adresse IPv6 (adresse IP d'une longueur de 128 bits).

66

<!-- Slide number: 67 -->

Les types denregistrements (2)

CNAME : les enregistrements de ressources de type CNAME (Canonical NAME ou nom canonique) sont des mappages entre un nom d'h te et un autre nom d'h te. Ils permettent de cr er des alias pour un nom d'h te donn (c'est- -dire d'associer plusieurs noms d'h te une m me machine).

MX : les enregistrements de ressources de type MX (Mail eXchanger) identifient les serveurs de messageries. Chaque serveur de messagerie doit aussi disposer d'un enregistrement de ressource A. Il est possible de donner une priorit diff rente chaque enregistrement MX.

67

<!-- Slide number: 68 -->

Les types denregistrements (3)

NS : les enregistrements de ressources de type NS (Name Server ou serveur de nom) identifient les serveurs DNS de la zone DNS. Ils sont utilis s dans le cadre de la d l gation DNS.

PTR : les enregistrements de ressources de type PTR (PoinTeR ou pointeur) sont des mappages entre une adresse IP et un nom d'h te. Il repr sentent la majorit des enregistrements des zones de recherches invers es.

68

<!-- Slide number: 69 -->

Enregistrement de ressources RR : donn es

Donn es identifiant la ressource, ce que l'on met dans ce champs d pend du type de ressources que l'on d crit.

Publicité

A : une adresse IP sur 32 bits.

Cname : un nom de domaine.

Ptr : Une adresse IP sous forme d'un nom.

Ns : Un nom d'h te

69

<!-- Slide number: 70 -->

Premi re entr e dun fichier de zone : $TTL

Chaque fichier de zone doit commencer par une ligne de la forme:

$TTL dur e

Cette ligne sp cifie aux autres serveurs DNS combien de temps ils doivent garder en cache les enregistrements de cette zone.

La valeur dur e peut tre un nombre repr sentant la dur e en seconde ou une cha ne de caract res compos e de nombre suivi de s pour seconde, m pour minute, h pour heure, d pour jour (day) et w pour semaine (week).

70

<!-- Slide number: 71 -->

Premi re entr e dun fichier de zone : $TTL

Si cette ligne nest pas pr sente, named utilisera la valeur TTL minimale sp cifi e dans lenregistrement SOA.

Exemples:

$TTL 86400

indique un TTL de 86400 secondes (une journ e de 24h)

$TTL 1d

Idem que exemple1

$TTL 1d12h

indique un TTL dune journ e et demi)

Les valeurs de TTL sont g n ralement entre une heure et une journ e.

71

<!-- Slide number: 72 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

zone IN SOA nom_du_serveur_primaire adresse_mail_de_l_administrateur (

serial

rafraichissement

nouvel essai

expire

minimum

)

72

<!-- Slide number: 73 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

zone: nom de la zone d crite par ce fichier. zone peut tre remplac e par le caract re @ qui repr sentera le nom de la zone d crite par ce fichier et correspond la zone dans le fichier de configuration named.conf.

IN: signifie quil sagit dune zone Internet.

Ensuite viennent le serveur de nom puis ladresse mail de la personne qui g re cette zone.

Attention, dans cette adresse mail le @ est remplac par un point. Exemple [email protected] devient moi.mondomaine.com.

73

<!-- Slide number: 74 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

Serial: il sagit dun nombre qui doit tre incr ment chaque modification. Cest gr ce lui quun serveur secondaire sait quil y a eu modification et donc quil doit se mettre jour

ce nombre est souvent compos dune date suivie de deux chiffres repr sentant l ni me modification du jours: YYYYmmddaa (YYYY= ann e sur 4 chiffres, mm=mois sur 2 chiffres, dd=jour sur 2 chiffres et aa=num ro de la modification).

74

<!-- Slide number: 75 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

Rafraichissement:

Repr sente la dur e en seconde au bout de laquelle un serveur secondaire va v rifier si le serial a t modifi . Si cest le cas, le serveur secondaire t l charge le fichier de la zone correspondante partir du serveur primaire.

Nouvel essai:

indique le temps en secondes au bout duquel le serveur secondaire essaiera une nouvelle mise jour, en cas d chec du premier rafraichissement.

75

<!-- Slide number: 76 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

expire: correspond la dur e de vie des enregistrements de la zone. une valeur entre 1209600 et 2419200 secondes (2 4 semaines) est recommand e.

minimum: temps minimum en seconde durant lequel les serveurs de noms doivent conserver en cache les r ponses n gatives leurs requ tes provenant du serveur de nom ayant autorit sur cette zone. Une valeur de 3600 10800 secondes (1 3 heures) est recommand e. Une valeur sup rieure un jour peut poser probl me.

76

<!-- Slide number: 77 -->

Remarque

Il faut toujours ajouter un point la fin du nom de la machine et de ladresse mail si vous les sp cifiez jusqu la racine.

Exemple: si vous notez comme nom de machine dns.mondomaine.com sans le point, ce nom nest pas FQDN et d signe en fait dns.mondomaine.com.mondomaine.com

Tandis que dns.mondomaine.com. est FQDN et d signe donc bien dns.mondomaine.com .

77

<!-- Slide number: 78 -->

Troisi me entr e dans le fichier de zone: lenregistrement NS

Apr s le SOA , se trouvent un ou plusieurs enregistrement(s) NS qui d signent le ou les serveur(s) de nom de cette zone. Ils sont de la forme:

zone IN NS nom.du.serveur.de.noms

Zone: le nom de la zone d crite dans ce fichier, peut aussi tre remplac par @, comme au niveau de lenregistrement SOA. Il peut aussi tre omis et dans ce cas sa valeur sera celle du champ zone de lenregistrement pr c dent (lenregistrement SOA ou un enregistrement NS)

78

<!-- Slide number: 79 -->

Exemple de fichier de zone: r solution directe

![](Picture3.jpg)

79

<!-- Slide number: 80 -->

Exemple de fichier de zone: r solution inverse

Question:

D duire du fichier de zone directe, le fichier de zone invers .

80

<!-- Slide number: 81 -->

Exemple de fichier de zone: r solution inverse

![](Picture2.jpg)

81

<!-- Slide number: 82 -->

D l gation dune zone

Pour de grands domaines, il peut tre utile de mettre en place plusieurs serveurs DNS, chacun g rant sa zone correspondant son sous-domaine.

Supposons que le domaine mondomaine.com veut d l guer la gestion des sous-domaines zone1.mondomaine.com et zone2.mondomaine.com aux serveurs de noms dns.zone1.mondomaine.com (192.168.1.1) et dns.zone2.mondomaine.com (192.168.2.1), il faut que dans le fichier de zone de mondomaine.com figurent les lignes suivantes:

82

<!-- Slide number: 83 -->

D l gation dune zone

Le m canisme qui permet d' tablir un lien entre un nom de domaine et une adresse IP pour les serveurs de noms des zones d l gu es sappelle la glue.

zone1.mondomaine.com IN NS dns.zone1.mondomaine.com

zone2.mondomaine.com IN NS dns.zone2.mondomaine.com

dns.zone1.mondomaine.com IN A 192.168.1.1

dns.zone2.mondomaine.com IN A 192.168.2.1

83

<!-- Slide number: 84 -->

Les outils de diagnostic de DNS

named-checkconf: cest un outil fourni avec BIND par d faut qui permet de v rifier la syntaxe dun fichier de configuration. Syntaxe:

named-checkconf /etc/named.conf

named-checkzone: Une fois que la configuration de BIND est correcte, loutil named-checkzone permet de v rifier la syntaxe dune zone. Syntaxe

named-checkzone mondomaine.com /var/named/mondomaine.com

84

<!-- Slide number: 85 -->

Les outils de diagnostic de DNS

Dig : La commande dig permet dinterroger s lectivement des serveurs DNS.

Nslookup : est un utilitaire de ligne de commandes employ pour diagnostiquer les ventuels probl mes li s linfrastructure DNS.

85

<!-- Slide number: 86 -->

Configuration c t client

Au niveau du client, il faut ajouter au niveau du fichier /etc/resolv.con:

Domain mondomaine.com

Nameserver 192.168.1.1

86

Protocoles et Services Réseaux - DNS

Institut Supérieur des Études Technologiques de Bizerte · Computer Networks, DNS Protocols · notes

Voir tous les documents en réseaux

<!-- Slide number: 1 -->

Institut Sup rieur des Etudes Technologiques de Bizerte

Protocoles et services r seaux

Niveau: SEM2

Enseignante: Mme Ines ABBES

A.U: 2015/2016

Notes:

<!-- Slide number: 2 -->

Chapitre 3

DNS (Domain Name Service)

<!-- Slide number: 3 -->

Probl matique

Avant le DNS, la r solution se faisait gr ce un fichier texte appel hosts, local chaque ordinateur.

Sous UNIX et ses d riv s, il se trouve dans le r pertoire /etc. Sous Windows, il se trouve, par d faut, dans %SystemRoot%\system32\drivers\etc.

Dans ce fichier, chaque ligne correspond une adresse IP laquelle peuvent tre associ s un ou plusieurs noms de domaine. Il est ainsi vident que ce syst me pose un probl me de maintenance car le fichier doit tre recopi sur tous les ordinateurs du r seau.

A l' chelle internet, le fichier hosts tait fourni et g r par Arpanet.

3

Notes:

<!-- Slide number: 4 -->

Historique

le DNS fait son apparition en 1983 avec Paul Mockapetris, qui en impl menta la premi re version alors qu'il travaillait l'Information Sciences Institute (ISI) de l'Universit de la Californie du Sud.

DNS, est aussi un protocole qui est rattach aux RFC 882, 883, 1034 et 1035. (RFC=Request For Comment, documents de l'IETF (Internet Engineering Task Force) d finissant les standards d'Internet.)

4

<!-- Slide number: 5 -->

D finition

Le Domain Name System (ou DNS, syst me de noms de domaine) est un syst me permettant d' tablir une correspondance entre une adresse IP et un nom de domaine, mais plus g n ralement de trouver une information partir d'un nom de domaine.

5

Notes:

<!-- Slide number: 6 -->

R le dun serveur DNS

tablir une correspondance entre adresses IP, par exemple 147.210.94.197 noms de domaines, www.google.com

R solution, r solution inverse et plus g n ralement, trouver des informations partir dun nom de domaine (par exemple liste des changeurs de courrier).

Syst me r parti sur des centaines de milliers de serveurs DNS

6

<!-- Slide number: 7 -->

Notions de base: Domaine

Domaine: Un domaine est un ensemble d'ordinateurs reli s dans un r seau, par exemple internet et poss dant une caract ristique commune.

Le domaine est identifi un nom, appel nom de domaine. Ce nom est constitu d'au moins un mot appel label.

7

<!-- Slide number: 8 -->

Notions de base: Sous-domaine

Dans la nomenclature d'un nom de domaine, le domaine sup rieur est crit droite, et le caract re point (.) s pare le nom du domaine sup rieur du nom du domaine inf rieur.

Un domaine appartenant un autre est appel sous-domaine de ce domaine.

8

<!-- Slide number: 9 -->

Notions de base: Zone

Une zone est une portion d'un domaine dont l'administration est d l gu e une entit faisant partie ou non de l'organisation.

Le concept de zone est purement au niveau administratif. La d claration des machines dans un domaine se fait dans les zones.

Le fichier qui contient les enregistrements des machines d'une zone est appel e fichier de zone.

Le r le dune zone est principalement de simplifier ladministration des domaines.

9

<!-- Slide number: 10 -->

Notions de base: H te

Chaque domaine contient des ordinateurs ou des serveurs. Ce sont eux les h tes.

Les h tes sont les points finaux de la cha ne.

Leurs noms sont qualifi s de Fully Qualified Domain Name (FQDN), c'est- -dire Nom de Domaine Totalement Qualifi .

La profondeur maximale autoris e pour atteindre l'h te est de 127 niveaux, et la taille maximale du FQDN est de 255 caract res.

Un FQDN doit toujours se terminer par un point (.)

Exemple: www.isetbiz.rnu.tn.

10

<!-- Slide number: 11 -->

Fonctionnement Logique

D'un point de vue logique, les noms de domaine sont agenc s dans une arborescence, voire une hi rarchie.

On a au sommet une racine, et une arborescence de nSuds termin e par des feuilles.

![](Picture2.jpg)

tn

com

net

Google

yahoo

universit

iset

11

<!-- Slide number: 12 -->

La racine est un point. Elle est g r e par l'ICANN (Internet Corporation for Assigned Names and Numbers). Tous les nSuds fils de la racine sont administr s par cette organisation.

Ces nSuds sont appel s Top Level Domain ou TLD.

On distingue trois principaux types de TLD :

le TLD sp cial .arpa

les TLD g ographiques ou nationaux

les TLD g n riques

12

<!-- Slide number: 13 -->

#

Le TLD sp cial : c'est un domaine exploit exclusivement des fins techniques. ARPA signifie Address and Routing Parameters Areas, qui veut dire zone des param tres d'adressage et de routage.

Les TLD g ographiques ou nationaux (cTLD= Country TLD): ce sont des TLD propres chaque pays du monde.

Tous les pays en poss dent un.

De fa on nationale, ils sont g r s par des bureaux accr dit s.

Il y en a 250 TLD g ographiques: .fr, .tn&

13

<!-- Slide number: 14 -->

#

Les TLD g n riques ou gTLD (Generic TLD): ce sont les autres TLD. On les consid re comme 'libres'

contrairement aux pr c dents. Ils sont g n ralement utilis s par les structures internationales telles que les multinationales, les institutions, les organismes non gouvernementales, etc.

La liste totale des TLD g n riques valides en Avril 2009 est pr sent e dans le tableau ci-dessous. Il y en a 15.

14

<!-- Slide number: 15 -->

#

![](Picture2.jpg)

15

<!-- Slide number: 16 -->

Le domaine in-addr.arpa (1)

Le principe de la r solution de nom, consiste affecter un nom dh te une adresse IP.

On parle de r solution de nom directe. Le processus inverse doit pouvoir galement tre mis en Suvre. On parle de r solution de nom inverse ou reverse.

Le processus doit fournir, pour une adresse ip, le nom correspondant. Pour cela il y a une zone particuli re, in-addr.arpa, qui permet la r solution inverse dadresse IP.

16

<!-- Slide number: 17 -->

#

![](Picture4.jpg)

17

<!-- Slide number: 18 -->

Le domaine in-addr.arpa (2)

Par exemple, pour le r seau 192.168.1.0, on cr era une zone inverse dans le domaine inaddr.arpa.

La zone de recherche inverse dans le domaine deviendra : 1.168.192.in-addr.arpa.

Cette zone devra r pondre pour toutes les adresses d clar es dans la tranche 192.168.1.1 192.168.1.254.

18

<!-- Slide number: 19 -->

Publicité

Fonctionnement logique

![](Picture2.jpg)

www.google.com

Google.com

www.google.com

19

<!-- Slide number: 20 -->

Principe de fonctionnement

Le service DNS est une application client/serveur, c'est dire que d'un c t on a un client (h te) qui met une requ te DNS, et de l'autre c t , il y a un serveur (programme) qui r pond cette requ te

20

<!-- Slide number: 21 -->

Principe de fonctionnement

![](Picture2.jpg)

21

<!-- Slide number: 22 -->

Fonctionnement du client: le resolver

Le resolver permet de communiquer avec les serveurs DNS. il y a 2 modes d'interrogation de serveur: " R cursif " It ratif

22

<!-- Slide number: 23 -->

Requ te r cursive (1)

Une requ te r cursive est une requ te envoy e un serveur DNS dans laquelle le client DNS demande au serveur de fournir une r ponse compl te.

Dans une requ te r cursive, le serveur DNS interrog doit renvoyer lune des trois r ponses suivantes :

Les donn es demand es.

Un message derreur indiquant que les donn es du type demand nexistent pas.

Un message indiquant que le nom de domaine sp cifi nexiste pas.

23

<!-- Slide number: 24 -->

Requ te r cursive (2)

![](Picture2.jpg)

24

<!-- Slide number: 25 -->

Requ te it rative (1)

Une requ te it rative est une requ te envoy e un serveur DNS dans laquelle le client DNS demande la meilleure r ponse que peut fournir le serveur DNS.

Le r sultat dune requ te it rative est souvent une r f rence un autre serveur DNS situ plus bas dans larborescence DNS.

25

<!-- Slide number: 26 -->

Requ te it rative (2)

![](Picture3.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture4.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

Notes:

<!-- Slide number: 27 -->

Remarque

En g n ral, le mode r cursif est utilis par les applications clientes et le mode it ratif par les resolvers des serveurs de noms.

Pour des raisons de performance et de s curit , les administrateurs des serveurs de nom les configurent g n ralement pour qu'ils n'acceptent les requ tes en mode r cursif que pour les machines de la zone pour laquelle ils sont autoritaires.

27

<!-- Slide number: 28 -->

![](Picture2.jpg)

28

<!-- Slide number: 29 -->

Mise en cache dun serveur DNS (2)

![](Picture3.jpg)

![](Picture4.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture6.jpg)

![](Picture4.jpg)

![](Picture8.jpg)

![](Picture5.jpg)

![](Picture2.jpg)

![](Picture3.jpg)

![](Picture2.jpg)

![](Picture2.jpg)

![](Picture3.jpg)

![](Picture7.jpg)

![](Picture2.jpg)

![](Picture5.jpg)

Notes:

<!-- Slide number: 30 -->

Mise en cache dun serveur DNS (3)

Le cache s'enrichit au fur mesure du traitement des requ tes des clients.

Ses donn es ont une dur e de vie limit e qui est sp cifi e dans le champ TTL(Time To Live) associ chaque ressource. Ceci permet de ne pas maintenir dans le cache des informations p rim es et de les rafra chir en fonction de la valeur du TTL.

Une configuration minimale d'un serveur cache contient la liste des serveurs de la racine (serveurs root) ainsi que l'enregistrement pour le reverse du loopback (1.0.0.127.in-addr.arpa).

30

<!-- Slide number: 31 -->

Serveur autoritaire (1)

Dans l'arbre de nommage, une zone est associ e chaque nSud qui correspond, lui, un domaine.

Le serveur de nom dans lequel est stock la base de donn es de la zone est dit "faisant autorit sur la zone".

Il est aussi appel serveur autoritaire. Compte tenu de l'importance de la base de donn es de zone, il y a en g n ral plusieurs serveurs autoritaires pour chaque zone.

31

<!-- Slide number: 32 -->

Serveur autoritaire (2)

Lors de la mise jour, les modifications des enregistrements ne sont faites que sur un seul serveur autoritaire de la zone.

Ce serveur est appel serveur primaire ; on dit qu'il a l'origine de l'autorit sur la zone (SOA : Start Of Autorithy).

Les autres serveurs autoritaires de la zone sont appel s serveurs secondaires et disposent chacun d'une copie de la base de donn es du serveur primaire.

Ces copies sont mises jour r guli rement suivant un m canisme appel transfert de zone.

32

<!-- Slide number: 33 -->

Serveur autoritaire (3)

Outre les aspects s curit et de continuit de service, l'avantage de disposer de plusieurs serveurs autoritaires pour une zone est la r partition de la charge et l'optimisation de l'acc s suivant la situation g ographique par rapport aux serveurs (en terme de "proximit r seau").

33

<!-- Slide number: 34 -->

Serveur autoritaire (4)

![](Picture2.jpg)

www.afnic.fr

192.134.4.20

34

<!-- Slide number: 35 -->

Remarque

Un serveur peut tre la fois serveur cache et serveur autoritaire pour des zones.Son cache contient alors aussi bien des donn es locales que non locales.

35

<!-- Slide number: 36 -->

#

![](Picture2.jpg)

36

<!-- Slide number: 37 -->

Transport dans DNS: utilisation de UDP

Le port serveur utilis pour l'envoi des datagrammes en UDP est 53.

Les datagrammes Dns en UDP sont limit s 512 octets (valeur repr sentant les donn es sans l'ent te UDP et IP).

Les datagramme plus long doivent tre tronqu l'aide du champ Tc.

Publicité

L'utilisation d'Udp n'est pas recommand e pour les transfert de zone, mais uniquement pour les requ tes standards.

37

<!-- Slide number: 38 -->

Transport dans DNS: utilisation de TCP

Le port serveur utilis pour l'envoi des datagrammes en Tcp est 53.

Le datagramme inclus alors un champ de deux octets nomm "longueur", il permet de sp cifier la longueur totale des donn es ind pendamment de la fragmentation.

La longueur est calcul e sans les 2 octets de ce m me champ.

38

<!-- Slide number: 39 -->

Les fichiers de configuration

le fichier /etc/bind/named.conf: d crit la configuration g n rale du serveur DNS.

les fichiers dans /var/named: contiennent les enregistrements de ressources pour la zone dont on a autorit .

39

<!-- Slide number: 40 -->

Le fichier /etc/bind/named.conf

Cest dans ce fichier que se fait la configuration g n rale du serveur DNS.

Ce fichier est compos de sections qui ont cette forme:

Section {

Variable valeur;

..

};

40

<!-- Slide number: 41 -->

Le fichier /etc/bind/named.conf

Il existe diff rentes sortes de sections, les plus utilis es tant:

la section options:qui concerne la configuration g n rale du serveur

La section zone: qui d finit les zones dun domaine.

41

<!-- Slide number: 42 -->

la section: options

La d claration options d finit les options globales de configuration serveur et tablit des valeurs par d faut pour les autres d clarations. Cette d claration peut tre utilis e entre autres pour sp cifier l'emplacement du r pertoire de travail named ou pour d terminer les types de requ tes autoris s.

42

<!-- Slide number: 43 -->

la section: options

La d claration options se pr sente sous le format suivant:

Dans cette d claration, les directives <option> sont remplac es par une option valide.

Ci-dessous figure une liste des options couramment utilis es :

options {

<option>;

[<option>; ...]

};

43

<!-- Slide number: 44 -->

la section: options

allow-query: Sp cifie les h tes autoris s interroger ce serveur de noms. Par d faut, tous les h tes sont autoris s interroger le serveur de noms. Il est possible d'utiliser ici une liste de contr le d'acc s ou un ensemble d'adresses IP ou de r seaux afin de n'autoriser que des h tes particuliers interroger le serveur de noms.

Directory: Change le r pertoire de travail named pour une valeur autre que la valeur par d faut, /var/named/.

options {

directory /var/named;

};

44

<!-- Slide number: 45 -->

la section: options

Une directive listen-on peut ressembler l'extrait ci-dessous :

Dans cet exemple, seules les requ tes qui proviennent de l'interface r seau servant le r seau priv (10.0.1.1) sont accept es.

options {

Listen-on {10.0.1.1;};

};

45

<!-- Slide number: 46 -->

la section: options

notify tablit si named notifie les serveurs esclaves lorsqu'une zone est mise jour. Les options suivantes sont accept es :

yes Notifie les serveurs esclaves.

no Ne notifie pas les serveurs esclaves.

explicit Notifie seulement les serveurs esclaves sp cifi s dans une liste also-notify l'int rieur d'une d claration de zone.

46

<!-- Slide number: 47 -->

La section: zone

Une d claration zone d finit les caract ristiques d'une zone tels que l'emplacement de ses fichiers de configuration et les options sp cifiques la zone. Cette d claration peut tre utilis e pour remplacer les d clarations globales d'options.

Une d claration zone se pr sente sous le format suivant :

Dans la d claration, <zone-name> correspond au nom de la zone, <zone-class> la classe optionnelle de la zone et <zone-options> repr sente une liste des options caract risant la zone.

zone <zone-name> <zone-class>

{ <zone-options>;

[<zone-options>; ...]

};

47

<!-- Slide number: 48 -->

La section zone: exemple

Le IN est optionnel. Sil nest pas indiqu , il sagit dune zone INTERNET (IN) par d faut. On peut donc crire:

zone mondomaine.com IN {

type master;

file mondomaine.com;

};

zone mondomaine.com {

type master;

file mondomaine.com;

};

48

<!-- Slide number: 49 -->

La section zone: zone-name

L'attribut <zone-name> de la d claration de zone est particuli rement important. Il repr sente le nom de la zone qui sera utilis au sein du fichier de zone correspondant qui se trouve dans le r pertoire /var/named/.

Le d mon named ajoute le nom de la zone tout nom de domaine qui n'est pas pleinement qualifi , num r dans le fichier de zone.

Par exemple, si une d claration zone d finit l'espace de nom pour example.com, on utilise example.com comme <zone-name> afin qu'il soit plac la fin des noms d'h tes au sein du fichier de zone example.com.

49

<!-- Slide number: 50 -->

La section zone: zone-options

type D finit le type de zone. Les types num r s ci-dessous peuvent tre utilis s

Type

Master d finit le serveur DNS comme ayant autorit sur cette zone.

Slave une zone esclave est une r plication dune zone ma tre. A cette directive sajoute une autre directive obligatoirement pr sente dans cette zone, la directive masters qui d finit une liste dadresse IP qui correspondent aux serveurs DNS ma tre.

50

<!-- Slide number: 51 -->

La section zone: zone-options

Stub identique slave mais seuls les enregistrements de type NS seront mis jour.

Forward une zone forward na quun seul but: rediriger toutes les requ tes pour cette zone vers dautres serveurs.

Hint la zone hint d finit la zone racine. Lors du d marrage du serveur DNS, cette zone est utilis e pour r cup rer la liste la plus r cente des serveurs DNS racine.

51

<!-- Slide number: 52 -->

Exemples de configuration

Dans ce qui ce qui suit on va consid rer deux configurations possibles dun serveur DNS:

Serveur DNS cache

Serveur primaire pour le domaine example.com

52

<!-- Slide number: 53 -->

Exemples de configuration: serveur DNS cache

Il sagit de la configuration minimale dun serveur DNS. Celui-ci ne r pond pas aux requ tes. Il les transmet aux serveurs DNS puis r cup re les informations pour les transmettre l metteur de la requ te et pour les mettre en cache afin de ne pas avoir les redemander lors de la prochaine requ te.

53

Publicité

<!-- Slide number: 54 -->

Exemples de configuration: serveur DNS cache

options {

directory "/var/named";

};

zone "." {

type hint;

file "named.ca";

};

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

54

<!-- Slide number: 55 -->

Exemples de configuration: serveur DNS cache

Cette section repr sente le domaine racine ("root" ou ".").

Les adresses IP des serveurs de ce domaine se trouvent dans le fichier named.ca, fichier fourni avec le serveur DNS, et qui doit ce trouver dans le r pertoire /var/named.

zone "." {

type hint;

file "named.ca";

};

55

<!-- Slide number: 56 -->

Exemples de configuration: serveur DNS cache

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

Il sagit de la zone de domaine local.

Le fichier named.local permet de r soudre ladresse de boucle locale (localhost)

56

<!-- Slide number: 57 -->

Exemples de configuration: serveur primaire pour le domaine example.com

options {

directory "/var/named";

};

zone "." {

type hint;

file "named.ca";

};

zone "0.0.127.in-addr.arpa" {

type master;

file "named.local";

};

zone "example.com" {

type master;

file "example.com";

};

zone "1.168.192.in-addr.arpa" {

type master;

file "example.com.rev";

};

57

<!-- Slide number: 58 -->

Les fichiers de zone (1)

Les zones sont associ es par deux: la zone utilis e pour faire la r solution de nom (nom->adresse IP) et la zone utilis e pour la r solution inverse (adresse IP->nom).

Pour cette derni re le nom de la zone poss de une syntaxe particuli re: il sagit de ladresse IP invers e termin e par .in-addr.arpa.

Exemple pour le r seau 192.168.1.0 le nom de la zone inverse sera 1.168.192.in-addr.arpa.

Il y a toutefois deux exceptions: la zone . (root) qui na pas de zone inverse et la zone 0.0.127.in-addr.arpa qui na pas non plus son inverse.

58

<!-- Slide number: 59 -->

Les fichiers de zone (2)

Les fichiers de zone sont constitu s denregistrements de ressources DNS nomm s RR (Ressource Records) de la forme:

classe type donn e

59

<!-- Slide number: 60 -->

Exemple de fichier de zone

![](Picture3.jpg)

60

<!-- Slide number: 61 -->

Enregistrement de ressources RR: Le nom

Nom du domaine o se trouve le RR.

Ce champ est implicite lorsqu'un RR est en dessous d'un autre,

Sil est absent, cet enregistrement prend le nom du pr c dent.

61

<!-- Slide number: 62 -->

Enregistrement de ressources RR: TTL (Time To Live)

TTL:C'est la dur e de vie des RRs (32 bits, en secondes), utilis e par les solveurs de noms lorsqu'ils ont un cache des RRs pour conna tre la dur e de validit des informations du cache.

En son absence, il sagit de la dur e de vie d finie en premi re ligne du fichier de zone ($TTL)

62

<!-- Slide number: 63 -->

Enregistrement de ressources RR: les classes

Indique le r seau de transport utilis . Pour les r seaux TCP/IP, il sagit de la classe IN (Internet).

La classe la plus commun ment utilis e est la classe IN

Sinon il y a en plus la classe HS (hesiod service dinformation d velopp par le projet Arhena) et CH (chaos pour d finir diff rentes donn es du r seau CHAOS d velopp par MIT dans les ann es 70)

63

<!-- Slide number: 64 -->

Enregistrement de ressources RR : les types

Ce champ type, cod sur 16 bits, sp cifie quel type de donn e sont utilis s dans le RR.

Voici les principaux types disponibles:

64

<!-- Slide number: 65 -->

Les types denregistrements (1)

SOA : (Start Of Authority) contient certaines informations de la zone.

Il y a un seul enregistrement SOA par zone DNS.

C'est le premier enregistrement cr e dans une zone DNS.

65

<!-- Slide number: 66 -->

Les types denregistrements (2)

A : (Address) Les enregistrements de ressources A (pour Adresse d'h te) sont des mappage entre un nom d'h te et une adresse IPv4 (adresse IP d'une longueur de 32 bits). Ils repr sentent g n ralement la majorit des enregistrements de ressources des zones de recherches directes.

AAAA : Les enregistrements de ressources de ce type sont des mappages entre un nom d'h te et une adresse IPv6 (adresse IP d'une longueur de 128 bits).

66

<!-- Slide number: 67 -->

Les types denregistrements (2)

CNAME : les enregistrements de ressources de type CNAME (Canonical NAME ou nom canonique) sont des mappages entre un nom d'h te et un autre nom d'h te. Ils permettent de cr er des alias pour un nom d'h te donn (c'est- -dire d'associer plusieurs noms d'h te une m me machine).

MX : les enregistrements de ressources de type MX (Mail eXchanger) identifient les serveurs de messageries. Chaque serveur de messagerie doit aussi disposer d'un enregistrement de ressource A. Il est possible de donner une priorit diff rente chaque enregistrement MX.

67

<!-- Slide number: 68 -->

Les types denregistrements (3)

NS : les enregistrements de ressources de type NS (Name Server ou serveur de nom) identifient les serveurs DNS de la zone DNS. Ils sont utilis s dans le cadre de la d l gation DNS.

PTR : les enregistrements de ressources de type PTR (PoinTeR ou pointeur) sont des mappages entre une adresse IP et un nom d'h te. Il repr sentent la majorit des enregistrements des zones de recherches invers es.

68

<!-- Slide number: 69 -->

Enregistrement de ressources RR : donn es

Donn es identifiant la ressource, ce que l'on met dans ce champs d pend du type de ressources que l'on d crit.

Publicité

A : une adresse IP sur 32 bits.

Cname : un nom de domaine.

Ptr : Une adresse IP sous forme d'un nom.

Ns : Un nom d'h te

69

<!-- Slide number: 70 -->

Premi re entr e dun fichier de zone : $TTL

Chaque fichier de zone doit commencer par une ligne de la forme:

$TTL dur e

Cette ligne sp cifie aux autres serveurs DNS combien de temps ils doivent garder en cache les enregistrements de cette zone.

La valeur dur e peut tre un nombre repr sentant la dur e en seconde ou une cha ne de caract res compos e de nombre suivi de s pour seconde, m pour minute, h pour heure, d pour jour (day) et w pour semaine (week).

70

<!-- Slide number: 71 -->

Premi re entr e dun fichier de zone : $TTL

Si cette ligne nest pas pr sente, named utilisera la valeur TTL minimale sp cifi e dans lenregistrement SOA.

Exemples:

$TTL 86400

indique un TTL de 86400 secondes (une journ e de 24h)

$TTL 1d

Idem que exemple1

$TTL 1d12h

indique un TTL dune journ e et demi)

Les valeurs de TTL sont g n ralement entre une heure et une journ e.

71

<!-- Slide number: 72 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

zone IN SOA nom_du_serveur_primaire adresse_mail_de_l_administrateur (

serial

rafraichissement

nouvel essai

expire

minimum

)

72

<!-- Slide number: 73 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

zone: nom de la zone d crite par ce fichier. zone peut tre remplac e par le caract re @ qui repr sentera le nom de la zone d crite par ce fichier et correspond la zone dans le fichier de configuration named.conf.

IN: signifie quil sagit dune zone Internet.

Ensuite viennent le serveur de nom puis ladresse mail de la personne qui g re cette zone.

Attention, dans cette adresse mail le @ est remplac par un point. Exemple [email protected] devient moi.mondomaine.com.

73

<!-- Slide number: 74 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

Serial: il sagit dun nombre qui doit tre incr ment chaque modification. Cest gr ce lui quun serveur secondaire sait quil y a eu modification et donc quil doit se mettre jour

ce nombre est souvent compos dune date suivie de deux chiffres repr sentant l ni me modification du jours: YYYYmmddaa (YYYY= ann e sur 4 chiffres, mm=mois sur 2 chiffres, dd=jour sur 2 chiffres et aa=num ro de la modification).

74

<!-- Slide number: 75 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

Rafraichissement:

Repr sente la dur e en seconde au bout de laquelle un serveur secondaire va v rifier si le serial a t modifi . Si cest le cas, le serveur secondaire t l charge le fichier de la zone correspondante partir du serveur primaire.

Nouvel essai:

indique le temps en secondes au bout duquel le serveur secondaire essaiera une nouvelle mise jour, en cas d chec du premier rafraichissement.

75

<!-- Slide number: 76 -->

Deuxi me entr e dun fichier de zone : Lenregistrement SOA

expire: correspond la dur e de vie des enregistrements de la zone. une valeur entre 1209600 et 2419200 secondes (2 4 semaines) est recommand e.

minimum: temps minimum en seconde durant lequel les serveurs de noms doivent conserver en cache les r ponses n gatives leurs requ tes provenant du serveur de nom ayant autorit sur cette zone. Une valeur de 3600 10800 secondes (1 3 heures) est recommand e. Une valeur sup rieure un jour peut poser probl me.

76

<!-- Slide number: 77 -->

Remarque

Il faut toujours ajouter un point la fin du nom de la machine et de ladresse mail si vous les sp cifiez jusqu la racine.

Exemple: si vous notez comme nom de machine dns.mondomaine.com sans le point, ce nom nest pas FQDN et d signe en fait dns.mondomaine.com.mondomaine.com

Tandis que dns.mondomaine.com. est FQDN et d signe donc bien dns.mondomaine.com .

77

<!-- Slide number: 78 -->

Troisi me entr e dans le fichier de zone: lenregistrement NS

Apr s le SOA , se trouvent un ou plusieurs enregistrement(s) NS qui d signent le ou les serveur(s) de nom de cette zone. Ils sont de la forme:

zone IN NS nom.du.serveur.de.noms

Zone: le nom de la zone d crite dans ce fichier, peut aussi tre remplac par @, comme au niveau de lenregistrement SOA. Il peut aussi tre omis et dans ce cas sa valeur sera celle du champ zone de lenregistrement pr c dent (lenregistrement SOA ou un enregistrement NS)

78

<!-- Slide number: 79 -->

Exemple de fichier de zone: r solution directe

![](Picture3.jpg)

79

<!-- Slide number: 80 -->

Exemple de fichier de zone: r solution inverse

Question:

D duire du fichier de zone directe, le fichier de zone invers .

80

<!-- Slide number: 81 -->

Exemple de fichier de zone: r solution inverse

![](Picture2.jpg)

81

<!-- Slide number: 82 -->

D l gation dune zone

Pour de grands domaines, il peut tre utile de mettre en place plusieurs serveurs DNS, chacun g rant sa zone correspondant son sous-domaine.

Supposons que le domaine mondomaine.com veut d l guer la gestion des sous-domaines zone1.mondomaine.com et zone2.mondomaine.com aux serveurs de noms dns.zone1.mondomaine.com (192.168.1.1) et dns.zone2.mondomaine.com (192.168.2.1), il faut que dans le fichier de zone de mondomaine.com figurent les lignes suivantes:

82

<!-- Slide number: 83 -->

D l gation dune zone

Le m canisme qui permet d' tablir un lien entre un nom de domaine et une adresse IP pour les serveurs de noms des zones d l gu es sappelle la glue.

zone1.mondomaine.com IN NS dns.zone1.mondomaine.com

zone2.mondomaine.com IN NS dns.zone2.mondomaine.com

dns.zone1.mondomaine.com IN A 192.168.1.1

dns.zone2.mondomaine.com IN A 192.168.2.1

83

<!-- Slide number: 84 -->

Les outils de diagnostic de DNS

named-checkconf: cest un outil fourni avec BIND par d faut qui permet de v rifier la syntaxe dun fichier de configuration. Syntaxe:

named-checkconf /etc/named.conf

named-checkzone: Une fois que la configuration de BIND est correcte, loutil named-checkzone permet de v rifier la syntaxe dune zone. Syntaxe

named-checkzone mondomaine.com /var/named/mondomaine.com

84

<!-- Slide number: 85 -->

Les outils de diagnostic de DNS

Dig : La commande dig permet dinterroger s lectivement des serveurs DNS.

Nslookup : est un utilitaire de ligne de commandes employ pour diagnostiquer les ventuels probl mes li s linfrastructure DNS.

85

<!-- Slide number: 86 -->

Configuration c t client

Au niveau du client, il faut ajouter au niveau du fichier /etc/resolv.con:

Domain mondomaine.com

Nameserver 192.168.1.1

86