Linux jako broadband router (2)



Podobné dokumenty
Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

DHCP a DNS a jak se dají využít v domácí síti

DNS. Počítačové sítě. 11. cvičení

Počítačové sítě Aplikační vrstva Domain Name System (DNS)

DNS Domain Name System

Síť LAN. semestrální práce X32PRS Ondřej Caletka ČVUT V PRAZE, Fakulta Elektrotechnická

DNS, DHCP DNS, Richard Biječek

Aplikační vrstva. Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace HTTP


Jmenné služby a adresace

ISA seminární práce. Zadání č. 4 Konfigurace www serveru ISP

Y36SPS Jmenné služby DHCP a DNS

Překlad jmen, instalace AD. Šimon Suchomel

Y36SPS: Domain name systém 1. Seznamte se s výchozími místy uložení konfiguračních souborů serveru bind9 v Debianu

Site - Zapich. Varianta 1

Administrace Unixu (DNS)

DNSSEC Pavel Tuček

DNS,BIND - jednoduche zaklady Jiri Kubina jiri.kubina@osu.cz Ver. 1.0 unor 2006

Linux na serveru. seminář Arcibiskupského gymnázia v Praze a gymnázia Boženy Němcové v Hradci Králové

Další nástroje pro testování

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

L i n u x j a k o r o u t e r, f i r e w a l l, D H C P s e r v e r, p r o x y a D N S c a c h e, 2. č á s t

Popis nastavení DNS serveru Subjektu

Domain Name System (DNS)

Knot DNS workshop. CZ.NIC Labs Daniel Salzman / daniel.salzman@nic.cz Jan Kadlec / jan.kadlec@nic.cz

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

Počítačové sítě II. 16. Domain Name System Miroslav Spousta,

Principy a správa DNS - cvičení

NAS 109 Použití NAS s Linux

Falšování DNS s RPZ i bez

Semestrální projekt 2. část

Poslední aktualizace: 1. srpna 2011

3. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Domain Name System (DNS)

Střední odborná škola a Střední odborné učiliště, Hořovice

Střední odborná škola a Střední odborné učiliště, Hořovice

Instalace a konfigurace web serveru. WA1 Martin Klíma

Instalační a uživatelská příručka aplikace PSImulator2 Obsah

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

DNSSEC na vlastní doméně snadno a rychle

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Uživatelský modul. Modem Bonding

ové služby na IPv6-only

DNS, jak ho (možná) neznáte

Počítačové sítě 1 Přednáška č.10 Služby sítě

Principy a správa DNS - cvičení


Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Uživatel počítačové sítě

Stručný návod pro nastavení routeru COMPEX NP15-C

Audit bezpečnosti počítačové sítě

Správa a provoz serveru Knot DNS

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Domain Name System. Hierarchie

Inovace výuky prostřednictvím šablon pro SŠ

Jak funguje SH Síť. Ondřej Caletka

SSL Secure Sockets Layer

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Střední průmyslová škola, Mladá Boleslav, Havlíčkova 456 Maturitní otázky z předmětu POČÍTAČOVÉ SÍTĚ

CAD pro. techniku prostředí (TZB) Počítačové sítě

Analýza protokolů rodiny TCP/IP, NAT

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Knot DNS workshop (aneb alternativy k BINDu) Jan Kadlec jan.kadlec@nic.cz

Relační vrstva SMB-Síťový komunikační protokol aplikační vrstvy, který slouží ke sdílenému přístupu k souborům, tiskárnám, sériovým portům.

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Střední odborná škola a Střední odborné učiliště, Hořovice

9. Systém DNS. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si problematiku struktury a tvorby doménových jmen.

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Ondřej Caletka. 2. března 2014

Serverové systémy Microsoft Windows

Principy fungování WWW serverů a browserů. Internetové publikování

- jedinečná adresa síťové karty: 48bit 6 polí - hexadecimální tvar 00-B0-D0-86-BB-F7

Manuál pro nastavení telefonu Siemens C450 IP

ZYXEL P-660HW-T3 v2. nastavení modemu. vzorové nastavení ADSL

ZYXEL P-660HN-T3A. nastavení modemu. vzorové nastavení ADSL

Serverové systémy Microsoft Windows

Ing. Jitka Dařbujanová. TCP/IP, telnet, SSH, FTP

Identifikátor materiálu: ICT-3-03

54Mbps bezdrátový router WRT-415. Návod pro rychlou instalaci

Úvod do informačních služeb Internetu

Směrování VoIP provozu v datových sítích

Téma 2 - DNS a DHCP-řešení

Přední panel SP3361 ADSL DATA LAN USB PWR

Instrukce pro vzdálené připojení do učebny 39d

Integrovaná střední škola, Sokolnice 496

STRUČNÝ NÁVOD K POUŽITÍ

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Rychlý průvodce nastavením VOIP brány GW IP a GW IP-012B-2

J M K UP 009 IP KAMERA T865. Uživatelská příručka. Stručný průvodce instalací

Nastavení Cisco SPA 122

Hypertext Transfer Protocol (HTTP/1.1 RFC 2616) Počítačové sítě Pavel Šinták

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Použití internetového připojení v kamerovém systému. ADI-OLYMPO je obchodní značkou Honeywell, spol. s r.o. - Security Products o.z.

Použití programu WinProxy

Instalační manuál aplikace

TerraMaster U1. Domácí NAS server pro multimédia. Uživatelská příručka

PDS. Obsah. protokol LDAP. LDAP protokol obecně. Modely LDAP a jejich funkce LDIF. Software pro LDAP. Autor : Petr Štaif razzor_at

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Transkript:

Linux jako broadband router (2) Ondřej Caletka O.Caletka@sh.cvut.cz http://www.pslib.cz/caletka

Linux jako broadband router Volíme adresní rozsah Síťování z příkazového řádku Konfigrace NATu DHCP server DNS server (forwarder) Provázání DHCP a DNS Tipy a triky

Jak vlastně DNS funguje? pocitac.domena.cz. čte se zprava musíme znát servery obsluhující kořenovou doménu. - slabé místo Internetu seznam se získá z ftp://ftp.internic.net/domain/named.root postupným dotazováním až k cíli

DNS server - forwarder Má vlastní cache. Ušetří zatěžování linky DNS dotazy Nejrozšíření opět od ISC BIND (named) Standardní konfigurace odpovídá na dotazy prostřednictvím kořenových serverů Můžeme si zařídit vlastní interní doménu Konfiguruje se v /etc/named.conf

named.conf options { directory "/var/bind"; listen-on { 127.0.0.1; 192.168.9.1; }; forwarders { 147.32.127.240; 147.32.80.9; }; pid-file "/var/run/named/named.pid"; }; zone "doma.net." IN { type master; file "pri/doma.net.zone"; allow-update { none; }; }; zone "9.168.192.in-addr.arpa" IN { type master; file "pri/9.168.192.zone"; allow-update { none; }; };

Zónové soubory Definují jednotlivé zóny domény Každá doména má dvě zóny Mohou být primární a sekundární primární musíme vytvořit sekundární se okopírují automaticky z primárního serveru (záložní DNS) Jsou umístěny obvykle v /var/named/{pri,sec} nebo /var/bind/{pri,sec} Obsahují Resource Records a Start Of Authority

Definice zón Obecný formát záznamů RR (Resource Record) <name> [<ttl>] [<class>] <type> <data> komp 3600 IN A 10.0.0.1 Dva druhy zón přímá převádí jména na IP adresy jméno A IP (kanonické jméno) alias CNAME jméno (alias) reverzní převádí IP adresy na jména IP PTR jméno (pointer) Na začátku každého souboru je SOA

Co je vlastně reverzní záznam? Záznam ve speciální doméně in-addr.arpa. Příklad: adresa 147.32.123.19 má reverzní záznam uložen v doméně 19.123.32.147.in-addr.arpa. Proč obráceně? Podobně fungují také např. enum záznamy enum.arpa. pro hledání VoIP telefonů

Příklad - doma.net.zone @ IN SOA ns.doma.net. root.doma.net. ( 2006100101 ; Serial 28800 ; Refresh 14400 ; Retry 604800 ; Expire - 1 week 86400 ) ; Minimum IN NS 192.168.9.1 IN A 192.168.9.1 localhost. IN A 127.0.0.1 k5 IN A 192.168.9.1 server IN CNAME k5 wpad IN CNAME k5 evo IN A 192.168.9.2

Příklad - 9.168.192.zone 9.168.192.in-addr.arpa IN SOA k5.doma.net. root.k5.doma.net. ( 2006100101 ; serial 28800 ; refresh (8 hours) 14400 ; retry (4 hours) 3600000 ; expire (5 weeks 6 days 16 hours) 86400 ; minimum (1 day) ) NS k5.doma.net. 1 PTR k5.doma.net. 2 PTR evo.doma.net.

Testování nameserveru Postaru nslookup Ponovu host <jméno IP> dig <jméno domény> <typ dotazu> Ukázka

Provázáni DHCP a DNS DHCP server přidělí dynamickou adresu Adresa se zapíše do lokální domény pod jménem, které počítač při DHCP dotazu předal Postup: 1.Zkonfigurujeme BIND jako dynamický 2.Naučíme se updatovat DNS záznamy Dynamicky 3.Řekneme DHCP serveru, aby to dělal

Dynamický nameserver Lze přidávat záznamy za běhu a to i ze vzdáleného počítače. NELZE editovat zónové soubory ručně vede si žurnál Generování klíče (symetrická šifra): dnssec-keygen -a HMAC-MD5 -b 64 -n USER dhcp_k vytvoří dva soubory s (identickými) klíči soubor.private si schováme pro ruční update

Úprava souboru named.conf options {...}; key "dhcp_k" { algorithm "HMAC-MD5"; secret "xxxxxxxx"; } zone "doma.net." IN { type master; file "pri/k5.zone"; allow-update { key "dhcp_k"; }; }; zone "9.168.192.in-addr.arpa" IN { type master; file "pri/9.168.192.zone"; allow-update { key "dhcp_k"; }; };

Test ruční update DNS K zasahování do DNS slouží utilita nsupdate, které se jako parametr předá soubor s klíčem: nsupdate -k klic.private Program pracuje interaktivně, činnosti provádí po příkazu send, nebo po prázdném řádku Základní syntax: zone doma.net. update <add delete> <RR> RR vždy musí obsahovat TTL Např: update add komp.doma.net. 3600 A 10.0.0.1

Úprava konfigurace dhcpd.conf key dhcp_k { algorithm HMAC-MD5; secret "xxxxxxxx"; } zone doma.net. { primary 127.0.0.1; key dhcp_k; } zone 9.168.192.in-addr.arpa. { primary 127.0.0.1; key dhcp_k; }

Závěr DNS Pěkný návod o síťování v linuxu na http://www.pslib.cz/ke/manuals/linux/network/index.phtml http://www.pslib.cz/ke/manuals/linux/pripojeni O (statické) DNS je hodně v LDP: http://knihy.cpress.cz/datafiles/book/00000675/download/k0819.pdf Seriál na rootovi: http://www.root.cz/serialy/linux-jako-internetova-gateway/

Wana v Praze

T3 pod Ruskem

Tipy a triky HTTP proxy cache server Automatická konfigurace MSIE a spol Captive portal SAMBA tanec s okny NFS tanec s UNIXy Diskuze

HTTP proxy - cache V dnešní době spíš přežitek, ale při vhodné konfiguraci může ušetřit opakované stahování update Jeden velice výkonný se jmenuje Squid Standardně cachuje pouze pro localhosta, ostatním píše Cache Access Denided Doladí se cca. uprostřed konfiguračního souboru

Transparentní proxy Použití proxy serveru s sebou nese nutnost konfigurace každého prohlížeče. Dá se to obejít přesměrováním požadavků na port 80 do squida Má to několik nevýhod (nemožnost autentifikace, zneužívání portu 80 ne-http protokoly)

Automatická konfigurace MSIE... Prohlížeče si jsou schopni stáhnout konfigurační skript Standardně z adresy http://wpad.domena.net/wpad.dat Proto je dobré, dát Web serveru alias wpad

Captive portal Řešení typu: eduroam-simple; Internet P5; kdysi ADSL dashboard Používá kouzlení s firewallem, arping pro zjišťování aktivity, RADIUS pro ověření Monolilická řešení s nesnadnou editací, přizpůsobením. Wikipedia; Google: Captive portal

Samba Okolní počítače Umožňuje spolupráci s Windows Nedůležitějsí nastavení: security=share sdílené položky - Win98 security=user autentifikace uživatele WinNT Podpora českých názvů souborů unix charset = ISO8859-2

NFS Network File System Obdoba protokolu SMB mezi UNIXovými systémy Server nfsd pracuje na portu určeném službou portmap. => Pro server portmap, nfsd; pro klienta portmap Konfigurace v /etc/exports Vzdáleně detekujeme pomocí showmount --exports host Tuhnutí systému -> mount -o nolock host:/export...

The End It's time to turn off the light This has been such a beautiful night We have served you a lot of delights And some really wonderful sights My friend, this is the end So long and see you soon again Bye bye, kissing you hi Someday we will be back together Aqua Goodbye to the Circus