Operación de DNS. Operación y Seguridad de DNS



Documentos relacionados
Metas de esta sesión

Servicio de resolución de nombres (DNS)

Implementando NAT64 / DNS64

Servicios de directorio de Internet

Configuración de un servidor DNS autorizado. Operaciones y Seguridad de DNS Avanzado

Luis Villalta Márquez SERVIDORES DE NOMBRES DE DOMINIO (DNS)

TUTORIAL INSTALACIÓN Y CONFIGURACIÓN SERVIDOR DNS BIND9 NET-DAEMONS ADRIAN PEÑA JOHAN LOPEZ FELIPE PANIAGUA RICARDO HENAO LINA MCKOLL

Domain Name System. Ing. Carlos A. Barcenilla Ing. Agustín Eijo

Sistema de Nombres de Dominio (DNS/BIND) Curso de Configuración De DNS. Octubre, 2014 ADSIB

Sistemas de Transportes de Datos (STD) Tema II: IP (Entrega 6) Grupo de Aplicaciones Telemáticas. Grupo de Aplicaciones Telemáticas

[CONFIGURACIÓN DE DNS]

Ejercicios DNS, NTP. Índice. Mónica Cortés Dpto. de Ingeniería de Sistemas Telemáticos UPM ! DNS ! NTP UPM

Instalación del servidor DNS bind m2/servidor_dns_bind9.html

Servidores de nombres de dominio (DNS) Jesús Torres Cejudo

Cuestiones de seguridad en el DNS. João Damas Internet Systems Consortium

DOMAIN NAME SYSTEM DNS

SRI02- Solución a la TAREA Servicios de nombres de dominio

Registros de recursos DNS. Javier Rodríguez Granados

Cátedra: Internetworking. Práctica 7

Domain Name Service (DNS)

Servicio de Nombre DNS. Sistema de Nombres. Contenido Arquitectura Configuración Seguridad Conclusiones DNS

Windows Server 2012: Zonas DNS

Servidor de nombres DNS. DNSmasq

Prácticas con NetGUI Práctica 5

Guia sobre como instalar un servidor DNS en ubuntu

Informàtica i Comunicacions Plaça Prnt. Tarradellas, FIGUERES (Girona) Tel Fax

Instalación y mantenimiento de servicios de Internet. U.T.3.- Servicio DNS

DNS. Arquitectura Cliente Servidor. Pacheco Martínez Fernando Tovar Balderas Sergio A.

Tekla Structures Guía Rápida de Licencias. Versión del producto 21.1 agosto Tekla Corporation

Servidor DNS. Ing. Camilo Zapata Universidad de Antioquia

Registro de recursos DNS. Jesús Torres Cejudo

UD 3: Instalación y administración de servicios de nombres de dominio. SRI

Es un servicio de resolución de nombres que resuelve direcciones legibles (como en direcciones IP (como ).

qwertyuiopasdfghjklzxcvbnmqwerty

John R. Correa Administrador de Seguridad de la Información.

Punto 6 Servidores de nombres de dominio. Juan Luis Cano

DNS Domain Name System Sistema de Nombres de Dominio Administración de Redes de Computadores John Deivis Tabares Tobón Luis Fernando Ramirez

Mesa de Ayuda Interna

ESCUELA DE INGENIERIA EN COMPUTACION REDES INFORMATICAS SISTEMAS OPERATIVOS DE RED II

Configuración de BIND y DNS

SISTEMA OPERATIVO GNU/LINUX AVANZADO II JOSE ARRIETA NARVAEZ GUSTAVO CARO JESUS GARCIA NILXON VUELVAS TALLER CONFIGURACION DEL SERVIDOR DNS.

DNS. Domain Name System. Sistema de Nombres de Dominio. Administración de Redes de Computadores. Ficha:

Sesión 8: Internet y nombres de dominio

CFGM. Servicios en red. Unidad 1 Servicio de nombres de dominio (DNS) 2º SMR Servicios en Red

Documento explicativo SPF (Sender Policy Framework).

Instalación de BIND...2. Gestión de BIND Configuración de BIND mediante Webmin Configuración básica de BIND... 11

PRUEBAS DE SOFTWARE TECNICAS DE PRUEBA DE SOFTWARE

Practica de DNS. Primera Parte - Configuración del servidor Primario

CONFIGURACION DE DNS

Servidor DNS en Centos. Programa Gestión de Redes de Datos. Ficha Aprendiz Gustavo Medina Fernando Patiño Luis F.

Problemas del cliente de marcación de entrada de Windows con las máscaras de subred, los gatewayes y los Domain Name

Implementado servidor DNS con BIND en CentOS 5.5

Administración de Infraestructuras. Tecnólogo en Informática

INFRAESTRUCTURA DE SERVIDORES MICROSOFT

DIPLOMADO DE INFRAESTRUCTURA DE SERVIDORES MICROSOFT

TEMA 2: CAPACIDAD: Diseño del Servicio TI Anexo I: DNS

Arquitectura de sistema de alta disponibilidad

DNS: Domain Name System

Servidor DNS. Son servicios que contestan las consultas realizadas por los Clientes DNS. Hay dos tipos de servidores de nombres:

1. Que es un nombre de dominio? Es un conjunto de caracteres alfanuméricos utilizados para identificar una computadora determinada en Internet.

RealPort. Escenario: Conector de fuente de poder con seguro incluido Fuente: Elaboración Wamtech (año 2013)

CONSTRUCCIÓN DEL PROCESO MESA DE AYUDA INTERNA. BizAgi Process Modeler

Cambios en el DNS. La raíz y los TLDs

Clase de DNS y SMTP. Teoría de las Comunicaciones 13/06/2012. Departamento de Computación Universidad de Buenos Aires

Documentación DNS y Bind

Manual Técnico SPF en Correos

Bóveda Fiscal Integradora Guía de Usuario

Curso redes sobre Linux DNS. Domain Name Server. Servidor de Nombres de Dominio. De la Fraga Julio

Redes I Práctica de DNS

Resumen del trabajo sobre DNSSEC

IPv6 Servicios DNS. Objetivo. Introducción Teórica

Jorge De Nova Segundo

DNS.Ar. Sistema de análisis de servidores y dominios DNS. Coordinación de Emergencias en Redes Teleinformática de Argentina.

Despliegues DNSSEC. Joao Damas, José. M Femenia, Antoni Santos Cutando, Silvia Onsurbe Martínez

Componentes del servicio de nombres de dominio. Javier Rodríguez Granados

Domain Name Server. Daniel Pecos Martínez. Castellón, 1 de Diciembre 2003

Redes de área local Aplicaciones y Servicios Linux Servidor DNS

Servicios básicos de la red

Servicios avanzados I: Servidor de nombres (DNS) Introducción

C O N T E N I D O. 1. Propósito. 2. Alcance. 3. Responsabilidad y autoridad. 4. Normatividad aplicable. 5. Políticas

Definición de servidor DHCP

DNS - COMO Instal ación de BIND... 3 archivo de arranque... 3 Con

DNS / DNSSEC en IPv6 e IPv4. Workshop IPv6 LACNIC / 6Deploy

Primeros pasos a la hora de utilizar BitDefender Client Security

El gráfico siguiente muestra un uso básico de DNS, consistente en la búsqueda de la dirección IP de un equipo basada en su nombre.

Conceptos generales de DNSSEC. 4 de agosto de 2011 Carlos Martínez-Cagnazzo lacnic.net

Monitoreo y Diagnóstico

Software de Comunicaciones. Práctica 3 - Domain Name System (DNS)

DECLARACIÓN DE PRIVACIDAD DE FONOWEB

Guía de Instalación para clientes de WebAdmin

Module 1: Configuring and Troubleshooting Domain Name System

DCISERVICIOS, SA DE CV

INSTITUTO TECNOLOGICO DE LAS AMERICAS (ITLA) Nombre: Brayhan E. Acosta Hiciano. Matricula: Materia: Sistema Operativo III

DHCP. Dynamic Host Configuration Protocol. Protocolo de Configuración Dinámica de Host. Administración de Redes de Computadores

Observación Si bien DNS usa ambos protocolos, sus partes vistas en la materia usan UDP 2 / 20

Configuración del WebMaster / WIND / WebAlert para s y Mensajes de texto:

MACROPROCESO GESTIÓN TECNOLÓGICA

UNIDAD DIDACTICA 15 CONVERTIR UN EQUIPO LINUX SERVER EN CONTROLADOR DE DOMINIO

Transcripción:

Operación de DNS Operación y Seguridad de DNS

Metas Ir más allá de la administración de DNS, enfocarse en estabilidad Identificar problemas de operación comunes que afectan a los administradores de servidores autorizados Identificar errores comunes al actualizar los archivos de zona Definir arquitecturas apropiadas Incrementar la disponibilidad y reducir la probabilidad de fallos al utilizar monitorización activa

Visión General Herramientas Usar dig e interpretar sus resultados doc, dnstop Problemas y errores comunes RFC1912, 2182, 2870 Delegación y glue, mantenimiento Delegaciones con inconsistencias entre padre/hijo Efectos de la caché Políticas de TTL

Visión General Operaciones Bitácoras usando canales de BIND Monitorización de servicios Chequeos activos de delegación Automatización

Herramientas dig dig - domain information groper. dig se utiliza para interrogar a los servidores DNS, generalmente para depuración de errores. dig es mucho más poderoso que otras herramientas como nslookup o host La salida de dig puede ser confusa la primera vez que se usa

Herramientas dig $ dig ns nsrc.org. ; <<>> DiG 9.4.1-P1 <<>> ns nsrc.org ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 40659 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 2 ;; QUESTION SECTION: ;nsrc.org. IN NS ;; ANSWER SECTION: nsrc.org. 132391 IN NS ARIZONA.EDU. nsrc.org. 132391 IN NS RIP.PSG.COM. ;; ADDITIONAL SECTION: ARIZONA.EDU. 104458 IN A 128.196.128.233 RIP.PSG.COM. 89057 IN A 147.28.0.39 ;; Query time: 60 msec ;; SERVER: 212.38.128.2#53(212.38.128.2) ;; WHEN: Tue Nov 27 02:58:37 2007 ;; MSG SIZE rcvd: 108

Herramientas dig Preste particular atención a las flags y a la sección de la respuesta Verifique con dig las zonas padre e hija para comprobar que la delegación es correcta Concuerdan los parámetros? Ejemplo con cctld.eu.org Identificar los servidores para EU.org dig ns eu.org.

Herramientas dig ;; ANSWER SECTION: eu.org. 23772 IN NS ns0.pasteur.fr. eu.org. 23772 IN NS ns.eu.org. eu.org. 23772 IN NS ns-slave.free.org. eu.org. 23772 IN NS dns3.gandi.net. eu.org. 23772 IN NS auth1.dns.elm.net. eu.org. 23772 IN NS relay-1.ftel.co.uk. eu.org. 23772 IN NS ns1.pasteur.fr. Consulte a uno de los servidores los records NS de cctld.eu.org dig @ns.eu.org NS cctld.eu.org.

Herramientas dig ;; AUTHORITY SECTION: cctld.eu.org. 259200 IN NS NS1.CATPIPE.NET. cctld.eu.org. 259200 IN NS NS2.CATPIPE.NET. cctld.eu.org. 259200 IN NS NS1.cctld.eu.org. Fíjese en las flags, y la forma en que se presentan las respuestas Compruebe que los servidores de cctld.eu.org devuelven la misma información: dig @ns1.cctld.eu.org NS cctld.eu.org. dig @x0.dk NS cctld.eu.org. Se da cuenta de algo?

Herramientas doc Verificar las delegaciones manualmente es tedioso y es propenso a causar errores Existe una herramienta que lo hace automáticamente: doc Doc se puede instalar como un port o paquete en FreeBSD Utilización: doc [-p] domain.name

Herramientas doc Pruebe a usar doc debería estar instalado en el laboratorio doc -p cctld.eu.org

Problemas comunes La bitácora (log) es la herramienta más útil para depurar problemas en un servidor DNS Revise los RFC 1912, 2182 and 2870 Las delegaciones inconsistentes y los problemas de récords glue se pueden pasar por alto si se utilizan las herramientas inadecuadas Las caché complican aún más los problemas pueden aparecer después. Elija una política de TTL razonable

Problemas comunes: cachés Efectos de la caché Los cambios pueden tardar en propagarse planifique tomando esto en cuenta Política de TTL y SOA RIPE tiene un documento con parámetros del SOA recomendados: ftp://ftp.ripe.net/ripe/docs/ripe-203.pdf example.com. 3600 SOA dns.example.com. admin.example.com. ( 1999022301 ; serial YYYYMMDDnn 86400 ; refresh ( 24 hours) 7200 ; retry ( 2 hours) 3600000 ; expire (1000 hours) 3600 ) ; neg ttl ( 1 hour )

Problemas comunes: cachés Es común malinterpretar/olvidar el valor negative TTL del récord SOA negative significa Por cuánto tiempo recordar que el récord para esta petición NO existe

Bitácora Utilizar canales de BIND, categorías y severidades Definir canales (file, syslog,...) y luego asignar categorías a estos canales: logging { channel transfers { file log/transfers versions 5 size 100M; print-time yes; }; category xfer-out { transfers; }; category default { default_syslog; default_debug; }; };

Bitácora Categorías de interés: default Valores por defecto enviar a syslog lame-servers Delegaciones incorrectas load Eventos de carga de zonas notify Notificaciones de cambios de zona queries Peticiones Puede ser demasiado! response-checks Respuestas mal formadas, información adicional,... xfer-in / xfer-out Eventos acerca de las transferencias de zonas

Bitácora Configure /etc/namedb/named.conf, y reinicie named # rndc reconfig Haga una transferencia de zona: # dig @ns.of.neighbor axfr zone.name Mire en /etc/namedb/log/transfers # more /etc/namedb/log/transfers

Monitorización - Servicios Monitorizar servicios por qué? Asegúrese de que su servidor está respondiendo con datos correctos, y a tiempo Monitorizar los secundarios Monitorizar la infraestructura (network, servers,...) Herramientas útiles: echoping Retardo y disponibilidad SmokePing Graficar los tiempos de respuesta Nagios monitorizar los servidores y servicios... etc

Monitorización exportación de zonas Por qué? Evite publicar información incorrecta O información incompleta (zona truncada) Evite la desaparición de su zona! (errores sin detectar + caducidad de zona) Chequeos Controles de cambio de zona antes y después de publicación named-checkzone Usar marcadores EOD (Datos que su script añade a la zona al final de la exportación zonevalid TXT exported at 20071126 09:54

Monitorización exportación de zonas Errores sin detectar La zona no se carga (sintaxis inválida on inconsistente CNAME and other data por ejemplo) Nadie se da cuenta 2-4 semanas más tarde, la zona caduca en los secundarios La zona desaparece Difícil correlacionar el problema con la causa exacta (a menos que tenga logs) Fíjese que si usa rndc reload, BIND mantendrá la zona actual en memoria si la nueva no pasa la validación

Monitorización marco de referencia Familiarícese con su sistema Usando herramientas como dnstop, tcpdump, MRTG, establezca un marco de referencia para su plataforma cuando está operando normalmente Identifique Peticiones por segundo promedio Utilización de memoria de named

Monitorización marco de referencia Util para planificar capacidad para el crecimiento futuro, y para lidiar con ataques

Chequeos de delegación Una decisión de políticas Proactiva o reactiva? Chequear regularmente cada delegación o chequear cuando la delegación cambia Pero hay ventajas Evite lidiar con reportes de problemas que no son Su Problema ( dominio XYZ no funciona! ) Algunos TLDs tienen un procedimiento de Registro de servidor de dominio.

Consideraciones Secundarias Si no lo está haciendo ya, asegúrese de que su servidor SOA es un máster escondido (hidden master), no accessible al resto del mundo Ninguno de sus servidores públicos debería servir datos únicos/noreemplazables. Normalmente, todos los servidores públicos son esclavos (pero hay otros métodos, como secure copy)

Scripts y automatización Debería tratar de aprender al menos un lenguaje de programación de scripts (Shell, Perl, Python,...) Automatizar lo más posible Usar herramientas como doc, dig para controlar las delegaciones de zonas críticas

Preguntas??