私たちの小規模オフィスには内部DNSサーバーがありますか?


9

私は小規模オフィス(<50人)を管理しています。オフィスには常に内部DNSサーバーがありました。DNSサーバーはかなり単純明快ですが、過去に問題が発生しました。オフィスでのみ、または外部でVPNを介して利用できるオフィスリソースがいくつかあり、パブリックアドレスとレコードを持つオフィスリソースもいくつかあります。現在、これらのリソースは同じDNS名を持っていますが、これは必ずしも要件ではなく、以前よりもはるかに少なくなっています。

社内オフィスの名前空間も既に所有しているので、パブリックDNSに社内オフィスリソースのすべてのプライベートIPアドレスを入力して、内部DNSの使用を完全に停止することが考えられます。

これは良い考えですか?私は社内DNSのない場所で働いたことはありません。それを維持する必要がある理由は何ですか?それはかつて重要でしたが、今でも便利ですが、私たちが遭遇した問題はもはや便利だと感じさせていません。

維持すべき現在の理由:

  • スプリットDNSにより、内部でホストされているが外部からも利用可能なリソースに同じホスト名を使用できます
  • 購入する必要のないテストドメインがいくつかありますが、それらを取り除くと必要になります。
  • ??? 親しみやすくて気持ちいい?

それを取り除く理由:

  • 現在、IPv6はサポートされていません
  • 主にVPN構成で、DNSの分割にいくつかの問題がありました
  • 不要かもしれないサーバーのメンテナンス

サーバーの数やインターネット接続の安定性など、他のことも考慮する必要があると思います。外部DNSサーバーに依存している場合、長時間インターネット接続を失った場合はどうなりますか?(情報がキャッシュされなくなった場合)つまり、どのサーバーも一緒に通信できないため、すべてのサービスが停止します。少なくともキャッシュのためにローカルDNSサーバーを用意し、ローカル解決を実行することはボーナスです。
olivierg 2017年

1
内部DNSサーバーが少なくともWindowsネットワーク上にある主な理由は、Active DirectoryとWindowsドメインをサポートするためです。ドメインを実行している場合、AD統合DNSを取り除くことはできません。または、少なくとも、とにかくすべきではありません。
Appleoddity 2017年

ADではなく、内部LDAPサーバーがあります。DNSはそれに統合されていませんが、相互依存性があるかどうかは疑問です。
アーロンR.

複数のLDAPサーバーがある場合、ADはSRVサービス検出にレコードを使用し、Dir389も必要です。
ジェイコブエヴァンス

興味深いです。いずれにせよ、それが内部である必要があるかどうかはわかりませんが。そのためにパブリックDNSを使用できるように思えます。
アーロンR.

回答:


5

コメントから読んでいます...

100%DNSを維持します。また、LDAP実装をADに拡張します。50人は間違いなく十分な人数です。10名以上のユーザーがまったく技術的でなく、アクセスする必要のある複数の内部リソースを持っている場合は、DNSを実装します。

短所について:

  • 現在、IPv6はサポートされていません

どのプラットフォームを使用していますか?IPv6をサポートする複数のプラットフォーム、つまりOpenDNSがあります。

  • 問題を引き起こすVPN構成

意図的な攻撃はありませんが、VPN構成がDNSを破壊し、それを解決する理由を理解する必要がありますか?「いや、内部DNSはVPNで動作するには複雑すぎる!」という回避策のバンドエイドよりも優れています。

  • メンテナンス

自動化、自動化、自動化-DNSエントリとシステム管理全体に対してスマートなアプローチをとっていれば、それほど難しくはありません。DNSを根本的に変更する必要はありません(少なくとも頻繁に)。


1
オフィスの約3分の1だけがWindowsを使用しているので、ドメインコントローラーを実装するためのインフラストラクチャを追加することにはあまり興味がありません。私は現在Bindを使用していますが、これは確かにIPv6をサポートしていますが、有効になっていないため、私の側で時間と労力がかかります。それが主な推進力です。私はこのリソースを削除してパブリックDNSのみを使用する危険にさらされていますか?DNSを必要とする将来のオフィス機能などのために、後で作業するために自分自身を設定していますか
Aaron R.

すみません-全員がWindowsデバイスを使用していると想定しました(ADはLinuxで正常に動作し、OS Xにもいくつかの成熟したオプションがあると思いますが)。これらは、考慮して実行する必要がある設計上の決定事項です。成長と今後のスペックを考えれば。内部リソース用に内部DNSを備えた制御されたドメインがさらに必要になる場合があります。それを維持するか、必要な場合は最低でも起動の準備をしておいてください。そうでなければ、あなたはあなた自身のボートの船長です-知っていますか?この種のことは常に、努力と予想される報酬の間のトレードオフです。幸運を!:)
kilrainebc 2017年

4

内部DNSを保持し、必要に応じて冗長にします。

  • SplitBrain DNSはめちゃくちゃですが、通常、外部レコードよりも(非常に)内部レコードが多くなります。さらに、トラフィックを分割できます。内部では内部IPを使用し、外部では外部IPを使用します。
  • ADは100%DNSに依存しています
  • DNSは再帰を使用できるため、ISPのDNSに依存していません。
  • 誰もが内部のリソースを検索できるようにしたくない
  • (DNS-)ISPに内部リソースを提供したくない

誰もがインターネットを使用しているだけで、独自のサーバーを管理する必要がない場合は、独自のDNSは必要ありません。VPNは私にとって内部サービスのように聞こえます。

  • 現在、IPv6はサポートされていません

まだv6のないDNSサーバーがありますか?ここから最新情報を入手してください。

  • 主にVPN構成で、DNSの分割にいくつかの問題がありました

構成の問題は、サービスが廃止されても解消されません。外部DNSトラフィックのブレークアウトルールを含めて、VPNを正しく設定する必要があります。

  • 不要かもしれないサーバーのメンテナンス

DNSは通常小さく、専用のボックスを必要としません。信頼できるサーバー(ファイルやメールなど)の1つに設定するだけです。


1
あなたは私が持っていた本当の質問の1つ、おそらく新しい質問としてより良いものを引き出しますが、「誰もが内部リソースを検索できるようにしたくないのです」と言ったときに、あなたが何を意味するのかをもっと説明できますか。 」パブリックDNSにプライベートIPアドレスを追加することは一般的ではありませんが、本当に問題がありますか?ハッカーが私の会社のプライベートIPアドレスを検索できるかどうか気にするのはなぜですか?彼らはまだルーティングできません。
アーロンR.

3
セキュリティが侵害された場合に、ハッカーに内部ネットワークについての手がかりを与えたくありません。内部DNSの漏洩は、内部ネットワーク構造、ジューシーなターゲットの可能性( "Aha!" HRserverは192.168.99.72にあります!ありがとうございます!私はそのために直行できます)などについての手掛かりを与えます
Brandon Xavier

1
それは本当に心配ですか?専門家のコミュニティでは、可能な限りすべての情報の断片を保護する方が良いという一般的な感情があることは知っていますが、それがどれほど重要かはわかりません。すべての非公開DNSにクエリを実行でき、そのデータは10分で取得されます。では、10分分のハッキング時間を節約できるのではないでしょうか。それは私にはあまり価値がないように思われます。
アーロンR.

非公開DNSはクエリに対して開かれていない必要があります。...したがって「非公開」...
kilrainebc

2
技術的にプライベートを公共の場に置くことができますが、技術的にはパンツを公共の場で(またはこの職場だけで)着用することもできません。したがって、それが可能であり、誰もあなたそれをすることを望んでいないので、プロのIT担当者はそうしません。
bjoster
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.