我有一个由运行Ubuntu的物理服务器(服务器)组成的设置,在此基础上,作为VM运行的Windows 2016服务器充当域控制器(dc)。
然后,我让另一台物理机器作为我的路由器运行pfsense (路由器)。路由器充当DHCP服务器,虽然我听说它更喜欢让dc来处理它。主要是因为登录到pfSense的webadmin来修复问题而不是使用远程桌面登录到dc是很方便的,而且因为dc是一个VM,并且依赖于它的主机服务器的重新启动可能在我需要它的时候没有启动。例如,如果服务器没有首先启动dc的VM,那么它就会出现问题,请求从dc获得DHCP租约。
它还被配置为DNS解析器。它允许它(和我)轻松地为ip、重路由等添加特定的主机名。因为我家里有三个孩子,所以它还允许我通过运行BlockerNG和Snort来应用基于DNS过滤的基本“保护”,防止某些“已知的事情”(尽管我仍然需要更多的时间来配置它)。
我在路由器上设置了DHCP,将dc的ip作为第一个DNS服务器,然后dc使用路由器作为我自己网络之外的转发DNS。这一切似乎都很好。域上的工作正常,内部主机名正常工作,外部主机被正确解析。
但是,现在我正在考虑添加到混合NxFilter中。我的想法是能够为孩子们做更细粒度的DNS过滤,基于他们的域用户。但是,我开始觉得在我的设置中,它可能有点“对许多DNS来说”,而且我可能没有以“正确”的方式这样做。
为了尝试一下,我刚刚在服务器上安装了NxFilter作为一个码头容器,它有自己的LAN。然后,我只是简单地将NxFilter安装的IP添加到DHCP在路由器上发出的DNS服务器列表中,并将路由器的IP和它的DNS Resolver添加到NxFilter的上游DNS服务器中。由于路由器的DNS服务器列表包括dc NxFilter,所以首先尝试解析并应用其规则,然后如果需要,它将转发到路由器,而路由器则使用dc查找域内容。
现在,这似乎真的很好。但我不确定这是不是“正确”的方式。我的部分想法是,一种“更好的”方法是让dc作为DNS使用并添加NxFilter,甚至可能是dc中的DNS服务器转发。但是,我不确定如果我这样做,我是否能够同时应用BlockerNG规则和NxFilter规则,特别是对于可能在我自己的网络中的主机。
现在,我对任何一种“高级”DNS设置都很陌生,所以我希望这不会让人的脑袋变得复杂和爆炸。
发布于 2018-03-05 21:10:15
配置DHCP服务器,将DC指定为DHCP客户端的DNS服务器。配置DC以使用NxFilter作为转发器。相应地配置NxFilter以解析对外部名称的DNS查询。
你不需要使用路由器作为转发器。当然可以,但是它不是必要的,它只是向查询“链”中添加了一个不需要的解析器。
https://serverfault.com/questions/900125
复制相似问题