Ответы пользователя по тегу Система доменных имен
  • Ресурсная запись домена для направления на другой сайт?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    DNS запись просто говорит на какой IP адрес идти запросу, перенаправлением занимается сервер, куда вы направите CNAME
    конкретно, в приведенном вами случае, mail.enclav.ru. сделал запись CNAME на domain.mail.yandex.net, Яндекс получив запрос с хостнеймом mail.enclav.ru перенаправил его туда, куда надо, потому что так настроено в яндекс почта для домена
    Если ваш "mail.домен.ру" не настроен (или неверно настроен) на принимающей стороне (в случае с enclav - это яндекс) то "магии" и не состоится
    Ответ написан
    1 комментарий
  • Редирект через cname при использовании cloudflare?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    CNAME - не редирект
    прописывая CNAME вы всего лишь направляете запросы с именем хоста www.oldsite.com на IP адрес, выданный www.newsite.com
    Логично, что есть какие-то проблемы, потому что CloudFlare ничего не знает про www.oldsite.com
    если вы используете именно www.oldsite.com (а не oldsite.com), для имени сайта, то трансферните в cloudflare субзону www.oldsite.com, оставив зону oldsite.com у прежнего регистратора, для того, чтобы сохранить настройки почты и прочая
    Ответ написан
    Комментировать
  • Как правильно настроить DNS сервер в Active Directory?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Если это единственный домен контроллер, то он должен смотреть на свой IP адрес в настройках DNS клиента. Если нет - на IP адрес другого домен контроллера со службой DNS (если их, например, два - то они должны смотреть друг на друга. Три - каждый смотрит на два других. Но не стоит забывать, что при привязке по AD сайтам или нахождении в лесу, DNS резолвинг в домене может быть более усложнён, лучше изучить тему, погрузившись в документацию AD - внутренний DNS AD важен для правильного функционирования)

    Соответственно в DNS сервере(серверах) должны быть настроены форвардеры на DNS провайдера + какой-нибудь публичный
    На территории РФ я бы рекомендовал Яндекс, а за пределами - google или cloudflare. Что прописывать в форвардерах - ваше решение, можете хоть всё туда вбить вне зависимости от местонахождения
    Внутренним ПК необходимо отдавать адрес только AD контроллера(ов) и следить за работоспособностью DNS службы на серверах

    про sysvol и netlogon
    Ответ написан
    4 комментария
  • Какие Best practices по применению private zones в сервисе AWS Route53?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    1.
    не совсем ясно как организована ваша инфраструктура
    Судя по тому, что у вас есть вариант "назначить публичные IP и рулить публичными ДНС именами" - все располагается в default vpc и это не best practice.
    Рекомендуется размещать инстансы, к которым не нужен доступ из интернета (те, которые хостят ваши сервисы, обслуживающие только ваши другие сервисы в том же VPC) в приватных подсетях VPC.
    Вообще рекомендуется ВСЕ сервисы размещать в приватных подсетях а доступ из интернета к ним организовывать, используя прокси. AWS предоставляет ALB(ELB\NLB в зависимости от ваших потребностей), или же вы можете поднять свой прокси (HAProxy, NGINX или другие) на ec2 инстансе, расположенном в публичной подсети
    2.
    Route53 private zone
    Если ваши сервисы находятся в приватной подсети и вам необходимо работать с ними по DNS именам: можно регистрировать инстансы в Route53 private zone или же поднять свой приватный DNS на любом ПО которое вы умеете(в таком случае необходима перенастройка параметров VPC в котором вы работаете, чтобы все сервисы могли работать с вашим DNS)
    Так же можно использовать service discovery ПО, которое обеспечит разрешение имен DNS (например consul, но это потребует поднятия отдельного сервиса на ec2\ecs для обслуживания service discovery), или использовать service discovery предлагаемый AWS: Cloud Map - он использует route53 private zone для регистрации сервисов и разрешения имен.
    3.
    Сертификаты
    Для сервисов, которые доступны публично - ничего сложного: используйте Certificate Manager для выпуска сертификатов на ALB или же LetsEncrypt если вы используете собственное ПО для прокси
    Для сервисов, находящихся в приватных подсетях и недоступных публично:
    - Можно забить и работать без TLS - сеть приватная, защищать или не защищать общение между сервисами в приватной подсети зависит от уровня вашей паранойи.
    - ACM Private CA про который вы уже знаете
    - В случае использования service discovery ПО можно использовать функционал предлагаемый решениями для service mesh, например consul connect service mesh: ваше приложение общается с прокси консула, а тот, обеспечивая TLS между нодами, направляет трафик приложения на нужный сервис

    P.S. совершенно неясно зачем в тегах микротик
    Ответ написан
  • На что сменить Forefront TMG?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Не стал добавлять теги самостоятельно, из вашего вопроса непонятны некоторые моменты
    исполняющий роль фаервола между локальной сетью и внешним миром
    добавьте тег proxy, вам насоветуют
    шлюза
    - теги routing, NAT
    DNS сервера для различных внешних и внутренних сайтов (которые так же проброшены через Forefront наружу)
    А вот тут непонятно, это только сервер DNS (который отвечает на днс запросы внешнего мира), перекрытие DNS(когда во внутренней сети и внешней сети доменные имена одной и той же зоны отвечают разными адресами) или вообще не имеет особого отношения к DNS - просто проброс сайтов в локальной сети\dmz наружу, для доступа через интернет - тег reverse proxy
    В Forefront напрямую заходят два провайдера снаружи
    - роутингом и переключением сетевых подключений по недоступности TMG занимается сам, вам нужно решение которое умеет это делать автоматически, верно?

    И финальный вопрос: вы хотите all-in-one или готовы смотреть на набор решений?
    К примеру, если брать набор разных решений для каждой ситуации на linux
    proxy - squid
    reverse proxy - nginx, haproxy
    DNS server - bind
    роутинг можно делать встроенными средствами OS, определение недоступности канала и переключение - скриптами.
    Ответ написан
    1 комментарий
  • Виртуальные сети aws?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Судя по всему, вам нужен AWS VPC: Virtual Private Cloud

    Вот здесь, например, есть от производителя, описанный cloudformation темплейт создающий
    нечто похожее на то что вам надо: 2 приватные сети, 2 публичные сети (потому что в 2 AZ)
    Доступ из приватных сетей в интернет идет через NAT gateway(тоже сервис амазона)

    Дополнительно надо сделать:
    0. Поднять VPN в публичной подсети (мы пользуемся вот таким, хотя все скипты переписан под наши нужды
    0.a А еще лучше поднять бастион в публичной подсети, если вам необходим доступ только для администрирования а не для доступа различных пользователей, вроде других девеолперов и поддержки
    1. поднять в приватной сети DHCP\DNS сервер.
    2. прописать в DHCP options (параметр VPC) ваши DNS и DHCP сервера.
    3.. ???
    4. PROFIT! новосозданные машины в VPC будут создаваться с правильными и нужными вам параметрами
    5. Рулите доступом с помощью Security Groups

    Вы можете загрузить указанный выше темплейт в designer в AWS и посмотреть какие компоненты он создает(или прочитать код), если не хотите пользоваться cloudformation или вообще средством автоматизации - и создать все руками, но в случае с AWS отсутствие автоматизации со временем будет вас больно бить.

    P.S. а где вы запускаете ваш контейнер? если в сервисах lightsail то у меня для вас не очень приятные новости: надо изучать ecs\fargate или eks для запуска его в ваших приватных сетях, городить ALB\ELB\NLB или другой балансер на EC2(nginx,haproxy,etc..) чтобы все работало и так далее, и так далее.
    Ответ написан
    Комментировать
  • Что случилось с моим dns сервером?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    1. ipconfig /all на клиентской машине где наблюдается проблема.
    Выясняем список всех полученных DNS серверов
    Тестируем их на доступность и прохождение запроса ( а так же скорость отклика ) - как прописал Александр Карабанов
    На доменных машинах клиентские DNS должны смотреть только на контроллеры домена.
    2. Смотрим на DNS сервер на контроллере домена :
    - логи с ошибками\warning-ами сервера
    - доступность DNS серверов, прописанных в свойствах сетевого подключения контроллера домена и прохождение запроса к ним с контроллера домена
    - настройки DNS :
    доступность root hints
    доступность форвардеров и кондишнл форвардеров, если вы их прописали в свойствах сервера.
    3. Работоспособность и отсутствие ошибок в Active Directory сервисе.
    Ответ написан
    Комментировать
  • Почему не доходят письма на почты, у которых домен совпадает с внутренним доменом AD?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    а почта @company.com на яндексе знает о вашей новой собственной почте вообще?
    Ответ написан
    6 комментариев
  • Как преобразовать ip адреса в dns имена?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    поставленная задача в вопросе невыполнима в принципе.
    Узнать имя сайта по IP адресу можно только в том случае, если :
    1. на данном IP адресе висит только один сайт
    2. прописана ptr запись в DNS

    как пример можно взять бесплатный форум-хостинг mirbb.net
    nslookup happiness.mirbb.net
    Addresses:  178.33.43.150
              178.33.43.178
              178.33.44.177
              178.33.115.32
              188.165.2.137
              94.23.73.212
              94.23.76.111
              94.23.150.222
              94.23.159.185
    Aliases:  happiness.mirbb.net

    Пользователь, набирая happiness.mirbb.net может попасть на сайт по любому из этих IP адресов.
    если же мы попробуем узнать сайт по IP адресу(произвольному из списка) :
    nslookup 94.23.150.222
    *** UnKnown не удалось найти 94.23.150.222

    Хотите мониторить посещаемые веб-страницы - мониторьте посещаемые веб-страницы. IP адреса вам тут не в помощь.
    Ответ написан
    Комментировать
  • Как сменить IP на XP через командную строку?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Статья в помощь по написанию батника для смены IP
    geektimes.ru/post/125836
    Ответ написан
  • Домен AD = домен сайта, проблемы?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    вопрос поднимался неоднократно
    разные решения:
    1. создаете в dns домена srv запись _http.tcp с IP вашего сайта. при заходе на http : //site.ru будет подставляться внешний IP адрес
    2. создаете в зоне domain.ru запись www c IP адресом вашего сайта.
    пользователи внутри сети заходят на сайт через www.site.ru
    3. на контроллере домена делаете редирект в IIS на ваш сайт
    4. переименовываете домен
    Ответ написан
    1 комментарий
  • Какие есть варианты разрешения сайтов(по dns-именам) на линуксе?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    А зачем поднимать на ПК впн, если с этим по идее справится роутер?
    Соберите весь трафик с офисов (без доступа в интернет для ПК) в центральный, дальше уже в интернет рулите как надо.
    Ответ написан
    Комментировать
  • Ответ разными IP адресами на DNS запрос в зависимости от местоположения клиента. Возможно?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    ищите по geo dns
    Решение вопроса своими руками зависит или от провайдера или от того какой сервер dns вы используете (чтобы настроить самому)
    Ответ написан
    Комментировать
  • Что делать если доменное имя совпадает с именем веб-сайта?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Комментировать
  • Windows 7 не резолвит хосты. Как диагностировать причину?

    @yellowmew
    Cloud infrastructure, monitoring engineer. SRE
    Я бы проверил :
    1. сетевые настройки, в том числе и статику
    2. hosts
    3. проверка а подозрительные сервисы и приложения в памяти, каким нибудь AVZ в добавок к вашему стандартному антивирусу
    4. работа без брандмауэра (отключение в панели управления а не как сервис)
    5. подключение в другой сетевой порт (надо мной так сетевики издевались)
    6. проверка запретов на стороне сервера, обслуживающего DNS

    что выдают
    ipconfig /all
    route print
    и nslookup без параметров
    ?
    Ответ написан
    Комментировать