百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

DNS从入门到放弃系列(4)

haoteby 2025-01-18 19:57 6 浏览

见字如面,大家好,我是小斐,书接上文,前面介绍了关于bind 9的基础搭建和模块说明,一般情况下可以对bind 9有个初步认识并且可以自行搭建一套Local DNS使用起来;虽然bind 9如泰山一般稳定,但功能强大、也伴随着很复杂,配置文件设计不够人性化,初步预测后续肯定有对bind 9做重构或者使用新的语言和配置方式进行重新开发,命名为最新的bind 10,当然这个时间肯定会很长,5年内估计是出不来,所以大家对bind 9的学习还是可以深入一些。

今天我将针对PowerDNS做个简单介绍和搭建,最主要的还是了解内部配置文件的含义,搭建都是很简单的,要想掌握还是需要针对配置文件的每个场景使用有所领悟。

PowerDNS介绍

简介

PowerDNS 成立于1990年代后期,是开源DNS软件,服务和支持的主要供应商。2015成为了Open-Xchange的一部分,它可以作为权威与递归DNS

三大组件:

权威服务器-PowerDNS Authoritative Server

递归服务器-PowerDNS Recursor

DNS分发器-dnsdist (docs)

权威服务器有时候也被人称为托管服务器,递归服务器被人称为缓存服务器,DNS分发器也可称为DNS负载均衡器。

特性

权威服务器和递归服务器以及DNS分发器有几个共同点:

  • 高性能
  • IPv4/IPv6 UDP/TCP的支持
  • 图形化界面显示可轮询的统计数据
  • 其中权威服务器和递归服务器都支持Prometheus监控
  • Lua脚本支持

权威服务器:

支持普通bind区域解析文件,同时也支持数据库解析记录,包括但不限于 MySQL、PostgreSQL、SQLite3、Microsoft SQL Server、LDAP、纯文本文件和许多其他通过 ODBC 的 SQL 数据库。数据库的主从复制(replication)也是支持的。

Tips:bind 9也是支持数据库解析记录数据的,需要搭配DLZ+MySQL或者LDAP,又或者DynDB+LDAP

DNSSEC和TSIG支持,zone2sql迁移工具,本地和远程访问的API等多种特性。可直接查看官方网站:

递归服务器:

先进的反欺诈功能,支持普通bind区域文件,本地和远程访问的API等多种特性。可直接查看官方网站:

负载均衡器:

动态路由、流量过滤、NXDOMAIN域名重定向等多种特性。可直接查看官方网站:

PowerDNS安装

环境介绍

IP

系统

组件

功能

192.168.10.120

Ubuntu 22.04.1 LTS

PowerDNS Authoritative Server + MySQL

权威解析服务器,RR放在MySQL数据库中

192.168.10.110

Ubuntu 22.04.1 LTS

PowerDNS Recursor

递归解析服务器,分流外网解析递归到外部公共DNS

192.168.10.10

Ubuntu 22.04.1 LTS

dnsdist

负载均衡器和分流器

上图是一个简单的PowerDNS服务的搭建示意图,其中PDNS-Admin是PowerDNS权威服务器的Web界面管理程序,主要是方便在Web界面进行RR记录的增删改查;其中PDNS-Admin的程序也部署在权威服务器所在的宿主机中192.168.10.120中部署,官方文档:

安装部署

PowerDNS Authoritative Server安装:

源码编译看文档说明:

本次安装都是基于稳定版本,而不是最新开发版本,系统Ubuntu 22.04.1 LTS,使用官方存储库安装,使用请注意区分:2022年12月9日PowerDNS Authoritative Server最新稳定版 4.7.3

# 创建官方提供的repo源文件,从官方仓库安装,路径:/etc/apt/sources.list.d/pdns.list
cat >/etc/apt/sources.list.d/pdns.list<<EOF
deb [arch=amd64] http://repo.powerdns.com/ubuntu jammy-auth-47 main
EOF

# 添加 /etc/apt/preferences.d/pdns
cat >/etc/apt/preferences.d/pdns<<EOF
Package: pdns-*
Pin: origin repo.powerdns.com
Pin-Priority: 600
EOF

# 执行安装
curl https://repo.powerdns.com/FD380FBB-pub.asc | sudo apt-key add - && sudo apt-get update && sudo apt-get install pdns-server

PowerDNS Recursor安装:

2022年11月25日PowerDNS Recursor最新稳定版 4.7.4

源码编译看文档说明:

# 创建官方提供的repo源文件,从官方仓库安装,路径:/etc/apt/sources.list.d/pdns.list
cat >/etc/apt/sources.list.d/pdns.list<<EOF
deb [arch=amd64] http://repo.powerdns.com/ubuntu jammy-rec-47 main
EOF

# 添加 /etc/apt/preferences.d/pdns  如果递归和权威安装在一台服务器中就不需要追加该选项 前文已添加
cat >/etc/apt/preferences.d/pdns<<EOF
Package: pdns-*
Pin: origin repo.powerdns.com
Pin-Priority: 600
EOF

# 执行安装
curl https://repo.powerdns.com/FD380FBB-pub.asc | sudo apt-key add - && sudo apt-get update && sudo apt-get install pdns-recursor

dnsdist安装:

2022年11月25日dnsdist最新稳定版 1.7.3

源码编译看文档说明:

# 创建官方提供的repo源文件,从官方仓库安装,路径:/etc/apt/sources.list.d/pdns.list
cat >/etc/apt/sources.list.d/pdns.list<<EOF
deb [arch=amd64] http://repo.powerdns.com/ubuntu jammy-dnsdist-17 main
EOF

# 添加 /etc/apt/preferences.d/pdns  如果递归和权威或分发器安装在一台服务器中就不需要追加该选项 前文已添加
cat >/etc/apt/preferences.d/pdns<<EOF
Package: pdns-*
Pin: origin repo.powerdns.com
Pin-Priority: 600
EOF

# 执行安装
curl https://repo.powerdns.com/FD380FBB-pub.asc | sudo apt-key add - && sudo apt-get update && sudo apt-get install dnsdist

官方存储库:

配置说明

dnsdist

查看官方文档:

配置文件默认路径:

# 执行命令查看状态和启停
systemctl status dnsdist.service
systemctl stop dnsdist.service
systemctl start dnsdist.service

# 配置文件默认在 /etc/dnsdist/dnsdist.conf  示例配置文件:/usr/share/doc/dnsdist/examples/
cat /etc/dnsdist/dnsdist.conf

#  -- 设置dnsdist监听套接字
addLocal("127.0.0.1:53")
#  -- 允许访问的子网
setACL({'192.168.0.0/16', '2001:DB8:1::/56'})
#  -- 监听控制台连接 dnsdist 可以通过加密的 tcp 连接公开命令行控制台,以控制它、调试 DNS 问题和检索统计信息
controlSocket("127.0.0.1:5900")
#  -- 设置监听控制台连接密钥
setKey("XXXXX")
#  -- 允许哪些地址可以连接访问控制台
setConsoleACL('192.168.10.0/24')
#  -- 开启dnsdist的Web服务
webserver("127.0.0.1:8083")
#  -- 允许192.168.10.0/24子网的Web访问,不允许192.168.10.1的地址Web访问
setWebserverConfig({password="supersecretpassword", apiKey="supersecretAPIkey", acl="192.168.10.0/24, !192.168.10.1"})
#  -- DNS加密
addDNSCryptBind("127.0.0.1:8443", "2.provider.name", "DNSCryptResolver.cert", "DNSCryptResolver.key")
# 定义下游服务器 负载均衡主要配置
newServer("192.0.2.1")
newServer({address="192.0.2.1:5300", pool="abuse"})

如下所示,是一个常规负载均衡的配置:

# 配置 在114.114.114.114和223.5.5.5之间负载 默认内置负载策略 leastOutstanding
dnsdist -l 130.161.252.29 -a 130.161.0.0/16 114.114.114.114 223.5.5.5 2620:0:ccc::2 2620:0:ccd::2

setLocal("130.161.252.29:53")
setACL("130.161.0.0/16")
newServer("114.114.114.114")
newServer("223.5.5.5")
newServer("2620:0:ccc::2")
newServer("2620:0:0ccd::2")

复杂平衡策略查看:

重点说明下使用Prometheus获取指标并监控:

首先需要开启内置web服务

#  -- 开启dnsdist的Web服务
webserver("192.168.10.10:8083")
#  -- 允许192.168.10.0/24子网的Web访问,不允许192.168.10.1的地址Web访问
setWebserverConfig({password="supersecretpassword", apiKey="supersecretAPIkey", acl="192.168.10.0/24, !192.168.10.1"})

获取Prometheus指标数据:http://192.168.10.10:8083/metrics 可以查看统计指标数据

job_name: dnsdist
scrape_interval: 10s
scrape_timeout: 2s
metrics_path: /metrics
basic_auth:
  username: dontcare
  password: yoursecret

PowerDNS Recursor

查看官方文档:

默认文件路径:

# 状态和启停
systemctl status pdns-recursor.service
systemctl stop pdns-recursor.service
systemctl start pdns-recursor.service

# 默认配置文件 /etc/powerdns/recursor.conf

# 要监听 192.0.2.53 并允许 192.0.2.0/24 子网递归,并在后台运行,请执行:
pdns_recursor --local-address=192.0.2.53 --allow-from=192.0.2.0/24 --daemon

# 要手动停止递归服务器,请运行:
rec_control quit

# 允许哪些子网可以访问递归服务器
allow-from=127.0.0.0/8, 10.0.0.0/8, ::1/128, fc00::/7, fe80::/10
# 转发域名
forward-zones=xxxx.com.=10.0.x.x:53;10.0.x.x:53, xxxxx.edu.cn.=10.0.x.x:53;10.0.x.x:53, 10.in-addr.arpa.=10.0.x.x:53;10.0.x.x:53
# 转发域名单独配置在某个文件,给配置文件清晰可读
forward-zones-file=<filename>
# 从此文件名加载根提示
hint-file=<filename>
# 根域转发到某个权威或者递归服务器 允许递归
forward-zones-recurse=.=x.x.x.x:53
# 监听地址
local-address=0.0.0.0
# 监听端口
local-port=53
# 启用web服务器
webserver
# 用于侦听web服务器的地址 默认 127.0.0.1 也是为了Prometheus监控指标
webserver-address 127.0.0.1
# 用于侦听 web服务器端口 默认8082
webserver-port 8082

官方配置说明:

PowerDNS Authoritative Server

查看官方文档:

默认文件路径:

# 查看状态和启停
systemctl status pdns.service
systemctl stop pdns.service
systemctl start pdns.service

# 默认配置文件 /etc/powerdns/pdns.conf

# 主服务器配置
primary=yes

# 从服务器配置
secondary=yes

# Authoritative Server Settings# 查看状态和启停
systemctl status pdns.service
systemctl stop pdns.service
systemctl start pdns.service

# 默认配置文件 /etc/powerdns/pdns.conf

# 主服务器配置
primary=yes

# 从服务器配置
secondary=yes
# 启用API
api=yes
api-key=changeme
# web服务开启
webserver=yes
# web服务监听地址
webserver-address=192.168.10.120
# web服务器日志等级
webserver-loglevel=detailed
# web服务监听端口
webserver-port=8081
# webserver-allow-from指定允许访问webserver和API的IP白名单,多个IP可以使用英文逗号隔开
webserver-allow-from=192.168.10.0/24
# pdns服务监听的地址,多个IP可以使用英文逗号隔开
local-address=192.168.10.120
query-local-address=192.168.10.120

官方配置说明:

在这简单介绍PowerDNS相关配置和说明,上文中只是简单示例,在实际的生产环境中,架构可能就会有所变化,一般会启用主从服务器和后端主从数据库,以及Web界面管理权威服务器增删改查等等,下面我给出一份简单的生产环境架构图:

?

上图中,把负载均衡器和递归器放在同一个主机上部署安装,更改进程端口不相同即可,数据库采用MySQL做主从,数据进行主从同步,主数据库设置可读性,从服务器设置可读,这才是生产环境中比较合适的架构。当然如果是那种大型的DNS以及要服务多地,甚至是服务区域性质的,故障冗余设置DHCP的多个DNS还是不够的,应该要结合BGP+IP Anycast和ECMP来保证高可用和多点部署,dnsdist可以根据不同负载策略选择最适合自身的业务场景,同时还可以配置权重解析。

后续看情况,对某些具体的配置和业务场景做具体分析,加深使用,敬请期待。

微信公众号:网络小斐

相关推荐

一日一技:用Python程序将十进制转换为二进制

用Python程序将十进制转换为二进制通过将数字连续除以2并以相反顺序打印其余部分,将十进制数转换为二进制。在下面的程序中,我们将学习使用递归函数将十进制数转换为二进制数,代码如下:...

十进制转化成二进制你会吗?#数学思维

六年级奥赛起跑线:抽屉原理揭秘。同学们好,我是你们的奥耀老师。今天一起来学习奥赛起跑线第三讲二进制计数法。例一:把十进制五十三化成二进制数是多少?首先十进制就是满十进一,二进制就是满二进一。二进制每个...

二进制、十进制、八进制和十六进制,它们之间是如何转换的?

在学习进制时总会遇到多种进制转换的时候,学会它们之间的转换方法也是必须的,这里分享一下几种进制之间转换的方法,也分享两个好用的转换工具,使用它们能够大幅度的提升你的办公和学习效率,感兴趣的小伙伴记得点...

c语言-2进制转10进制_c语言 二进制转十进制

#include<stdio.h>intmain(){charch;inta=0;...

二进制、八进制、十进制和十六进制数制转换

一、数制1、什么是数制数制是计数进位的简称。也就是由低位向高位进位计数的方法。2、常用数制计算机中常用的数制有二进制、八进制、十进制和十六进制。...

二进制、十进制、八进制、十六进制间的相互转换函数

二进制、十进制、八进制、十六进制间的相互转换函数1、输入任意一个十进制的整数,将其分别转换为二进制、八进制、十六进制。2、程序代码如下:#include<iostream>usingna...

二进制、八进制、十进制和十六进制等常用数制及其相互转换

从大学开始系统的接触计算机专业,到现在已经过去十几年了,今天整理一下基础的进制转换,希望给还在上高中的表妹一个入门的引导,早日熟悉这个行业。一、二进制、八进制、十进制和十六进制是如何定义的?二进制是B...

二进制如何转换成十进制?_二进制如何转换成十进制例子图解

随着社会的发展,电器维修由继电器时代逐渐被PLC,变频器,触摸屏等工控时代所替代,特别是plc编程,其数据逻辑往往涉及到数制二进制,那么二进制到底是什么呢?它和十进制又有什么区别和联系呢?下面和朋友们...

二进制与十进制的相互转换_二进制和十进制之间转换

很多同学在刚开始接触计算机语言的时候,都会了解计算机的世界里面大多都是二进制来表达现实世界的任何事物的。当然现实世界的事务有很多很多,就拿最简单的数字,我们经常看到的数字大多都是十进制的形式,例如:我...

十进制如何转换为二进制,二进制如何转换为十进制

用十进制除以2,除的断的,商用0表示;除不断的,商用1表示余0时结束假如十进制用X表示,用十进制除以2,即x/2除以2后为整数的(除的断的),商用0表示;除以2除不断的,商用1表示除完后的商0或1...

十进制数如何转换为二进制数_十进制数如何转换为二进制数举例说明

我们经常听到十进制数和二进制数,电脑中也经常使用二进制数来进行计算,但是很多人却不清楚十进制数和二进制数是怎样进行转换的,下面就来看看,十进制数转换为二进制数的方法。正整数转二进制...

二进制转化为十进制,你会做吗?一起来试试吧

今天孩子问把二进制表示的110101改写成十进制数怎么做呀?,“二进制”简单来说就是“满二进一”,只用0和1共两个数字表示,同理我们平常接触到的“十进制”是“满十进一”,只用0-9共十个数字表示。如果...

Mac终于能正常打游戏了!苹果正逐渐淘汰Rosetta转译

Mac玩家苦转译久矣!WWDC2025苹果正式宣判Rosetta死刑,原生游戏时代终于杀到。Metal4光追和AI插帧技术直接掀桌,连Steam都连夜扛着ARM架构投诚了。看到《赛博朋克2077》...

怎么把视频的声音提出来转为音频?音频提取,11款工具实测搞定

想把视频里的声音单独保存为音频文件(MP3/AAC/WAV/FLAC)用于配音、播客、听课或二次剪辑?本文挑出10款常用工具,给出实测可复现的操作步骤、优缺点和场景推荐。1)转换猫mp3转换器(操作门...

6个mp4格式转换器测评:转换速度与质量并存!

MP4视频格式具有兼容性强、视频画质高清、文件体积较小、支持多种编码等特点,适用于网络媒体传播。如果大家想要将非MP4格式的视频转换成MP4的视频格式的话,可以使用MP4格式转换器更换格式。本文分别从...