Quan tâm đến DNS Server Design
Không phi mi người đều có nhng kinh nghim cn thiết để thiết kế
nhng gii pháp cho nhng ng dng cp độ cơ s h tng như DNS (hay
cho Web và email, nhưng đó li là mt ch đề khác). Mc dù nếu bn theo
nhng hướng dn cơ bn thì bn có thmt máy ch DNS n định và có
th nâng cp không khó khăn lm.
S n định và kh năng có th nâng cp là mt phm cht mà tt c nhng
người làm ra máy ch DNS đều c gng đạt đến. Dĩ nhiên là nhng máy ch DNS
có th thc thi theo nhiu cách khác nhau, mi nhà qun tr h thng có v đều có
nhng mánh li định dng h thng riêng. Nên nh rng mi khi s dng mánh li
để định dng mt h thng là mt ln bn đau đầu vì lo lng v h thng sau đó.
C gng đạt đến s đơn gin và tinh thn bn s thanh thn.
Gi cho máy ch an toàn
S an toàn có ý nghĩa quan trng nht khi bn đang định dng mt máy ch
DNS. Có th bn nghĩ rng s an toàn ch quan trng khi thành lp mt ISP để
tránh cho trang Web b tin tc phá hoi hay email b gi mo, nhưng tht s nó rt
quan trng khi thiết lp cho tp th. Tính an toàn ca DNS rt quan trng
trong mt ISP. Nếu có mt k xâm nhp truy cp vào máy ch DNS ca bn, hn
có th hướng vào nhng bn ghi A ti nhng máy ch khác cha nhng WebSite
b xóa. Vic này cũng ging như truy cp vào trang Web ch phiên bn chính và
xóa nó đi.
S truy cp ca k xâm nhp cũng có th được s dng để thay đổi bn ghi
MX cho mt tên min. Vic này đem đến nhng hu qu còn t hơn. Vi vic
hướng bn ghi MX ti 1 (mail server), k xâm nhp điu khin và thm chí còn
chiếm tên min bng cách thay đổi vic đăng ký tên min. Chú ý là tính không an
toàn này không phi là li ca cơ s h tng ca DNS vì đó là li ca nhng nhà
qun tr tên min. Đó là nhng người s dng MAIL-TO nhưmt phương pháp
thm định nhng tên min ca h.
Tính an toàn cho DNS rt quan trng khi thiết lp cho tp th, mc dù nó có
tm quan trng không d nhn ra hơn. Vn đề trong môi trường tp th cũng ging
như trong mt ISP: mt k xâm nhp có th thay đổi nhng bn ghi DNS để nhm
vào mt máy ch mà hn điu khin. Trong trường hp này, hn có th đánh cp
nhng d liu quan trng bng cách làm cho nhng người s dng nghĩ là h đang
truy cp vào mt máy ch thc trong khi thc tế là mt máy ch gi. Nên nh rng
hu hết nhng cuc tn công vào nhng mng máy tính tp th đều đến t ni b,
vì thế tính an toàn ca DNS là rt quan trng ngay c khi bn có mt bc tường
la hay thm chí không kết ni Internet. DNS không hot động trong độc lp.
Không ch dch v DNS ca bn cn phi đưc an toàn mà c h điu hành
bn s dng và máy ch vt lý cũng cn phi được kim tra và th nghim toàn
b. Ngay c khi bn hoàn toàn bo đảm an toàn cho nhng dch v DNS, tt c ch
là s 0 nếu mt k xâm nhp mng máy tính có th giành quyn kim soát hay
quyn điu khin gc máy ch s hu DNS. Có l hu hết đều rõ ràng, bn nên
gi an toàn vt lý cho máy ch nơi mà ch nhng người s dng đưc cho phép
mi có th truy cp. Bn cũng nên s dng chính sách cho h điu hành để cm
nhng nhân vin không phi là nhà qun tr nhp vào máy ch. Thường xuyên cp
nht phn mm và chương trình cnh báo an toàn vi nhà cung cp h điu hành.
Tính an toàn ca máy ch s hu DNS là s mt, nếu bn để vut mt, bn s hi
tiếc.
Trong trường hp khn cp
Khi lp kế hoch cn thn cho cơ s h tng DNS ca bn, bn luôn phi có
ít nht 2 máy ch DNS để phòng h. Nếu mt máy ch không hot động, máy còn
li vn có th phc v khách hàng. Trong nhiu trường hp, nhng máy ch DNS
b dư tha, nhưng vic này hoàn toàn không được đề cp. Nếu bn đang s dng
mt máy ch DNS và nó ngng hot động, có th bn s không th tránh khi vic
tr li nhiu cuc đin thoi khó chu.Bn có th cung cp DNS dư theo 2 cách:
Chính/ph: trong mi quan h DNS chính/ph truyn thng, (mt hoc
nhiu) máy ch ph nhp d liu vùng t máy ch chính vào khi khi động và
nhng khong thi gian ngưng hot động c th khi bt đầu bn ghi gc ca mi
vùng. Phương pháp này có mt ưu đim rt ln : khi tp tin vùng b thay đổi,
nhng thay đổi s được t động truyn qua cho các máy ch ph. Thông thường
quá trình này din ra ngay khi có nhng thay đổi nếu được h tr chc năng
NOTIFY DNS, và nó din ra sau thi gian tm ngưng hot động khi bt đầu bn
ghi gc nếu không được h tr NOTIFY.
Mi quan h máy ch DNS chính/ph cũng có nhược đim: nếu máy ch
chính không hot động, máy ch ph s khi động li và không th di chuyn d
liu vùng. Nếu máy ch chính không hot động và không được phc hi trước khi
bn ghi DNS b cũ (bi vì nó không th cp nht t máy ch chính) thì không th
truy cp vùng na
Nhiu máy ch chính: nếu bn quan tâm hơn đến vic có sn DNS mi
lúc hơn là có nhng tin nghi do cu hình chính/ph cung cp, bn có th s dng
cu hình nhiu máy ch. Khái nim này rt đơn gin: tt c nhng máy ch DNS
đều là máy ch chính ca mi vùng. Phn khó khăn nht ca vic có nhiu máy
ch DNS chính phát sinh khi có s thay đổi tp tin vùng hoc cu hình DNS. S
thay đổi phi được thc hin cho mi máy ch DNS chính và không t động
truyn đi.