☁️DNS: почему после смены DNS всё может продолжить работать «не так»
Поменять DNS-сервер кажется простой задачей. Но на практике одна ошибка в настройках может привести к проблемам с сайтами, почтой и доступом к внутренним ресурсам. Сначала важно понимать, что именно вы хотите изменить. Есть три разные задачи:
▫️ сменить резолвер на конкретном компьютере или в локальной сети;
▫️ изменить DNS-записи домена, например A, CNAME, MX или TXT;
▫️ развернуть собственный DNS-сервер для корпоративной сети.
Это принципиально разные настройки.
Например, изменение DNS на рабочей станции не меняет записи вашего домена. А изменение A-записи у регистратора не заставит компьютер использовать другой резолвер.
Есть и несколько распространённых ошибок.
Если в компании используется Active Directory, публичные DNS-серверы вроде 8.8.8.8 или 1.1.1.1 нельзя указывать непосредственно на контроллерах домена и клиентах. AD использует внутренние SRV-записи, которые публичный DNS не знает.
На Linux настройки могут вернуться после перезагрузки, если их перезаписывает cloud-init или NetworkManager. В Windows DNS может остаться на IPv6, даже если адреса для IPv4 уже изменили.
А при развёртывании собственного BIND9 важно закрыть рекурсию от внешних клиентов. Открытый рекурсивный DNS-сервер можно использовать для DNS amplification-атак.
Для отказоустойчивости одного DNS-сервера тоже недостаточно. Лучше использовать как минимум два узла и настроить вторичный сервер с ограниченной зонной передачей и TSIG.
И ещё один важный момент: смена DNS сама по себе не ускоряет интернет и не делает соединение анонимным. Для шифрования DNS используются отдельные механизмы, например DoH или DoT.
В блоге Cloud4U разобрали настройку DNS для Windows и Linux, развёртывание BIND9, работу с Windows Server и диагностику типичных проблем.
Поменять DNS-сервер кажется простой задачей. Но на практике одна ошибка в настройках может привести к проблемам с сайтами, почтой и доступом к внутренним ресурсам. Сначала важно понимать, что именно вы хотите изменить. Есть три разные задачи:
▫️ сменить резолвер на конкретном компьютере или в локальной сети;
▫️ изменить DNS-записи домена, например A, CNAME, MX или TXT;
▫️ развернуть собственный DNS-сервер для корпоративной сети.
Это принципиально разные настройки.
Например, изменение DNS на рабочей станции не меняет записи вашего домена. А изменение A-записи у регистратора не заставит компьютер использовать другой резолвер.
Есть и несколько распространённых ошибок.
Если в компании используется Active Directory, публичные DNS-серверы вроде 8.8.8.8 или 1.1.1.1 нельзя указывать непосредственно на контроллерах домена и клиентах. AD использует внутренние SRV-записи, которые публичный DNS не знает.
На Linux настройки могут вернуться после перезагрузки, если их перезаписывает cloud-init или NetworkManager. В Windows DNS может остаться на IPv6, даже если адреса для IPv4 уже изменили.
А при развёртывании собственного BIND9 важно закрыть рекурсию от внешних клиентов. Открытый рекурсивный DNS-сервер можно использовать для DNS amplification-атак.
Для отказоустойчивости одного DNS-сервера тоже недостаточно. Лучше использовать как минимум два узла и настроить вторичный сервер с ограниченной зонной передачей и TSIG.
И ещё один важный момент: смена DNS сама по себе не ускоряет интернет и не делает соединение анонимным. Для шифрования DNS используются отдельные механизмы, например DoH или DoT.
В блоге Cloud4U разобрали настройку DNS для Windows и Linux, развёртывание BIND9, работу с Windows Server и диагностику типичных проблем.