HowTo => OpenBSD => Local Caching DNS + DNSSEC (UNBOUND)



Vergelijkbare documenten
HowTo => OpenBSD => Local Caching DNS + DNSSEC (BIND)

HowTo => OpenBSD => Basis Packet Filter

HowTo => OpenBSD => Firewall met Secure Anonymous Access

HowTo => OpenBSD => Basis Installatie

Automagisch installeren van OES en SLES. Frank Korpershoek Jeroen Bannink

14/11/2017. Windows 10 & TCP/IP for timers. Dennis Dirks

Examen Windows & Linux Server

Aanmelden Na installatie wordt de service automatisch gestart en kunt u meteen aanmelden van op afstand:

DNS. Linuxnijmegen. Oscar Buse. 13 jan 2015

Aandachtspunten voor installatie suse in vmware server

1 Installatie van de server... 2

HowTo => OpenBSD => Secure Remote Access

IPCOP Dieter Depuydt Mail:

HOWTO: Named, a Domain Name Server. geschreven door Johan Huysmans

DNSSEC College. Arjen Zonneveld. Jelte Jansen. DHPA Techday, 21 mei 2015

Domain Name System. DNS-service voor je eigen subdomein van os3.nl leveren.

Chapter 4. eenvoudige webserver opzetten

Linux Server Installatie

KeyLink B.V. KeyLink CTI Client Installation Manual - Dutch

DNSSEC, wat is het? Komt het er ooit nog van?

Werken op afstand via internet

DHCP Scope overzetten van Windows Server 2003 R2 naar Windows Server 2012

USB NAAR SERIËLE CONVERTER

Linux Gevorderden Basis installatie Linux. Elektronica-ICT. Selina Oudermans 2ICT4. Academiejaar

1 Wat is Dns? 2 Logische Structuur van DNS. 3 Fysische structuur van DNS. 4 Records. 5 Hoe werkt nu DNS. 6 DNS in windows 2008

IPFire: Firewall en primary domain controller

Inhoud van deze Opdracht; - TCP/IP - DHCP

uziconnect Installatiehandleiding

IAAS HANDLEIDING - SOPHOS FIREWALL

Installeer Apache2: Landstede februari 2009 versie 3 1 Bertil Hoentjen

Syslog, Debug & Wireshark traces

Installatie en configuratie documentatie

INSTALLATIE HANDLEIDING Nauticwifi USB Router in combinatie met de Nauticwifi USB buitenantenne

Installatie Handleiding AP 1120 op HiPath 3000

Wat is Syslog? Syslog is een feature waarmee de router activiteit kan worden bijgehouden.

In de meeste netwerkomgevingen staan de firewalls het browsen of surfen op internet toe.

Linux in de computerklas

DigiD SSL. Versie Datum 16 augustus 2010 Status Definitief

Quick Start Guide for Mxstream. In de Nederlandse taal

Tijdhof Consulting Technotes. Configuratie van de Grandstream HandyTone 496 ATA. Tijdhof Consulting - 1 februari 2006

MKG Whitepapers augustus 2015

Handleiding installatie Hexagon Geospatial Software

sur strategy, deliverability & infrastructure Authenticatie EMMA-nl Workshop Maarten Oelering

De netwerkversie van een Jabbla softwarepakket installeren

Syslog / Mail Alert Setup

optipoint 400 HFA / CorNet TS

Firmware Upgrade. Upgrade Utility (Router Tools)

Quarantainenet Log Forwarder

Firmware Upgrade. Upgrade Utility (Router Tools)

Voor op afstand os installatie moeten de volgende onderdelen geïnstalleerd zijn op de Windows 2000 server.

Bijlage Auto-Updater. Bijlage Auto-updater

Mymesh Ethernet Gateway

Inrichting Windows XP Pro werkstation in schoollan

Quarantainenet Log Forwarder

Security bij de European Registry for Internet Domain Names

Werken zonder zorgen met uw ICT bij u op locatie

IAAS BACKUPS MAKEN MET IASO

Voor je met de installatie begint controleer of alle benodigde onderdelen aanwezig zijn. In de verpakking dient aanwezig te zijn:

1. VOORALEER JE BEGINT

Linux Quickstart Cygwin via HTTP

USB 2.0 ETHERNET PRINT SERVER

INSTALLATIE HANDLEIDING

Praktijk opdrachten VMware

Magento 2 Koppeling installatiehandleiding

1 Auteursrecht en Copyright 1 2 Overzicht 3 3 Benodigd 3 4 IP adres instel mogelijkheden 3 5 Details om te weten 3. 6 IP adres instellen 5

HANDLEIDING >NAT ROUTER MET PFSENSE MEDIATECHNOLOGIE GRAFISCH LYCEUM ROTTERDAM SAMENSTELLER: R.SELLIS

How To: Setup MGE Network Shutdown Module V3 op het service console binnen VMware ESX 3.0.2

Inhoudsopgave Disclaimer... 3 Voorwoord... 4 Inleiding... 5 Het downloaden van XAMPP... 7 Het installeren van XAMPP... 8 Joomla installeren op

LINUX QUICKSTART... 1

RUCKUS UNLEASHED GATEWAY

5/5 Red Carpet. 5/5.1 Inleiding

Windows Xp professional op de werkstations en Windows 2000 op de Server

2 Installatie Windows Server 2008 R2 Standard

Unix Console Gebruik

Upgrade Accowin van versie 1 naar versie 2

Installatiehandleiding

Agenda. doelstelling situering voor- en nadelen functionaliteit opbouw voorwaarden besluitvorming

Configureren van een VPN L2TP/IPSEC verbinding

Van 27 tot domeinnamen met DNSSEC in Nederland: hoe dat komt en wat hebben we geleerd

Documentnaam: Technisch Ontwerp Datum: Samenstelling: Bas, Chris & Teun Team Bas / Teun / Chris Versie: 1.4. Overzicht Tekening...

Getting Started. AOX-319 PBX Versie 2.0

Aansluiten op uw PC Sluit het Philips Wireless Music Station aan op uw PC voor:

Xesar. Inbedrijfstelling Netwerkadapter

vcloud getting started

EW-7416APn v2 & EW-7415PDn Macintosh Installatiegids

1 "log-file": "/var/log/pilight.log" 2 "log-file": "c:/pilight/pilight.log"

ECTS fiche. Module info. Evaluatie. Gespreide evaluatie. Eindevaluatie OPLEIDING. Handelswetenschappen en bedrijfskunde HBO Informatica

Driver installatie en configuratie.

1) Domeinconfiguratie van Windows 9x clients & Windows Millennium

TECHNISCHE HANDLEIDING IB PORTAAL. Versie 2.2 Datum Juli 2018 Afdeling Communicatie Inlichtingenbureau

BIPAC-711C2 / 710C2. ADSL Modem / Router. Snelle Start Gids

Webrelais IPIO-32R-M-v8.0 Compacte modul met 32 Relais Outputs.

TECHNISCHE HANDLEIDING IB PORTAAL. Versie 2.1 Datum Mei 2018 Afdeling Communicatie Inlichtingenbureau

Transcriptie:

=> => Local Caching DNS + DNSSEC (UNBOUND) Hardware => Soekris 5501 (10W) Tools => USB naar Serial Adapter voor Console Putty voor Terminal sessie middels USB Serial Adapter Operating System => 4.8 Software => UNBOUND Local Caching DNS + DNSSEC (UNBOUND) Pagina 1 van 11

Inleiding: Door zelf lokaal een Caching DNS in te richten zal je netwerkverkeer sneller worden. Dit komt omdat dan niet voor iedere aanvraag een verbinding naar een externe DNS dient te worden opgezet, dit effect wordt groter met meerdere gebruikers op het interne netwerk. Alle interne servers zijn bereikbaar onder hun FQDN (Fully Qualified Domain Name). Ook de werkplekken die hun IP via DHCP krijgen hebben nu een naam. DNSSEC is er om risico van Cache Poisoning en man-in-the-middle attacks te voorkomen. Aangezien BIND op zwaar achter loopt op de laatste ontwikkelingen, en derhalve DNSSEC niet goed ondersteund, maken we in dit document gebruik van UNBOUND. Deze DNS is vanaf de grond opnieuw opgebouwd en ondersteund door o.a. NLnetlabs, het is zeer snel en veilig. Local Caching DNS + DNSSEC (UNBOUND) Pagina 2 van 11

Pre-installatie: Zie volgende stap. Houdt de ingevulde variabelenlijst van de Bijlage Variabelen in het inleidende document Firewall met Secure Anonymous Access bij de hand tijdens instalatie/configuratie. Zodra je een variabele ziet, bv %HOST% vervang dit dan in zijn geheel door wat je had ingevuld, dus zeker geen %-tekens achterlaten. Local Caching DNS + DNSSEC (UNBOUND) Pagina 3 van 11

Installatie: # pkg_add unbound Local Caching DNS + DNSSEC (UNBOUND) Pagina 4 van 11

Post-Installatie: Configuratie gaat middels onderstaande bestanden. Voor syslog socket in chroot. root @ 10.0.10.1 PuTTY [vi /etc/rc.conf.local] syslogd_flags="${syslogd_flags} -a /var/unbound/dev/log" Opstarten tijdens boot. root @ 10.0.10.1 PuTTY [vi /etc/rc.local] if [ -x /usr/local/sbin/unbound ]; then echo -n ' unbound' /usr/local/sbin/unbound fi Wijzig de te raadplegen Nameserver. root @ 10.0.10.1 PuTTY [vi /etc/resolv.conf] nameserver 127.0.0.1 nameserver 10.0.10.1 Haal de laatste versie van bestand met Root Servers. # wget ftp://ftp.internic.net/domain/named.cache -O /var/unbound/etc/root.hints Local Caching DNS + DNSSEC (UNBOUND) Pagina 5 van 11

Maak bestand met juiste eigenaar. # cd /var/unbound/etc # touch root.key # chown _unbound root.key Haal nu de auto-trust-anchor-file. https://data.iana.org/root-anchors/ Dit XML bestand bevat de Key voor de DNSSEC Root Server validatie. Hiermee kan een Chain-Of-Trust worden samengesteld. De huidige Key staat hieronder, indien er een nieuwere is pas dan aan obv gegeven format. Plaats de Key in het bestand. root @ 10.0.10.1 PuTTY [vi /var/unbound/etc/root.key]. IN DS 19036 8 2 49AAC11D7B6F6446702E54A1607371607A1A41855200FD2CE1CDDE32F24E8FB5 Bewaar de originele configuratie. # cp p unbound.conf unbound.conf.org Local Caching DNS + DNSSEC (UNBOUND) Pagina 6 van 11

Verdere configuratie in dit bestand. root @ 10.0.10.1 PuTTY [vi /var/unbound/etc/unbound.conf] #################################################################### ####### ### unbound.conf ### #################################################################### ####### ### Authoritative, Validating, Recursive Caching DNS ### server: verbosity: 1 interface: 127.0.0.1 interface: 10.0.10.1 port: 53 do-ip4: yes do-ip6: no do-udp: yes do-tcp: no access-control: 127.0.0.0/8 allow access-control: 10.0.0.0/16 allow private-address: 10.0.0.0/16 private-domain: "%DOMEIN%" root-hints: "/var/unbound/etc/root.hints" auto-trust-anchor-file: "/var/unbound/etc/root.key" Local Caching DNS + DNSSEC (UNBOUND) Pagina 7 van 11

hide-identity: yes hide-version: yes harden-glue: yes harden-dnssec-stripped: yes use-caps-for-id: yes cache-min-ttl: 3600 cache-max-ttl: 86400 prefetch: yes unwanted-reply-threshold: 10000 do-not-query-localhost: no val-clean-additional: yes ### Lokale Zones voor machines op het LAN # local-zone: "%DOMEIN%." static local-data: "%HOST%.%DOMEIN%. IN A 10.0.10.1" local-data: "dhcp1.%domein%. IN A 10.0.10.10" local-data: "dhcp2.%domein%. IN A 10.0.10.11" local-data: "dhcp3.%domein%. IN A 10.0.10.12" local-data: "dhcp4.%domein%. IN A 10.0.10.13" local-data: "dhcp5.%domein%. IN A 10.0.10.14" local-data-ptr: "10.0.10.1 %HOST%.%DOMEIN%" local-data-ptr: "10.0.10.10 dhcp1.%domein%" local-data-ptr: "10.0.10.11 dhcp2.%domein%" local-data-ptr: "10.0.10.12 dhcp3.%domein%" local-data-ptr: "10.0.10.13 dhcp4.%domein%" local-data-ptr: "10.0.10.14 dhcp5.%domein%" Local Caching DNS + DNSSEC (UNBOUND) Pagina 8 van 11

Dit onderdeel is niet strikt noodzakelijk, het is ook niet op de Soekris. Toch installeren, want het geeft direct het resultaat weer van DNSSEC. Het is een plugin voor Firefox. http://www.dnssec-validator.cz/ Dit is waar we het allemaal voor doen. De kleur van de sleutel geeft aan wat de status is, klik op de sleutel voor een popup met meer info. Helaas blijken er nog heel weinig domeinen met DNSSEC, wij zijn early adopters! Local Caching DNS + DNSSEC (UNBOUND) Pagina 9 van 11

Test: Tijdelijk, voor de duur van de test, verhogen loglevel. root @ 10.0.10.1 PuTTY [vi /var/unbound/etc/unbound.conf] verbosity: 3 Bekijk PID van unbound. # ps aux Opnieuw inlezen configuratie. # kill -1 <PID> Kijk nu naar de gedetailleerde output. # tail f /var/log/daemon Local Caching DNS + DNSSEC (UNBOUND) Pagina 10 van 11

Links: Boeken: http://www.openbsd.org/ http://www.chiark.greenend.org.uk/~sgtatham/putty/ http://unbound.net/documentation/index.html Alternative DNS Servers: Choice and Deployment, and Optional SQL/LDAP Back-Ends Local Caching DNS + DNSSEC (UNBOUND) Pagina 11 van 11