请教dns!有关于密码的问题!

小弟一直以来都在寻找关于DNS配置,无奈很多资料都是过时的,特别关于KEY和RNDC的部分。这次用的文档是本站一篇:“BIND9的配置”。只做到这一部分就出错了:
在bind9.1.1中,碰到的主要问题就是ndc不能使用.ndc可以在本地控制bind的stop,start,reload等.
在9.1.0以上中,取消了ndc,代之以rndc,顾名思义,rndc是支持远程控制的ndc,这必须使用密码跟bind通讯.
rndc一直不能工作,调了1天多,终于搞定,英文不好害死人呀.下面以红帽子7.0为例介绍一下过程.
具体的编译以及安装过程这里就不写了,请参考bind8的文档.
密码放在/etc/rndc.conf里面.方法如下:
用dnssec-keygen 产生一段密码.使用如下命令:
dns-keygen -a hmac-md5 -b 192 -n HOST rndc
生成2个文件 Krndc.xxxx.key 和Krndc.xxxx.private
将Kmykey.xxxx.private里面的1个key串复制下来.做成如下1个小节
key “mykey”{
algorithm "hmac-md5";
secret "I+JTxIv4gmczZmTIrQCjOAqkIK1SeWHY";
};
分别放进etc/rndc.conf和/etc/named.conf文件的最后.
在rndc.conf中如此调用:
server localhost{
key “mykey”;
};
在named.conf中如此调用:
controls {
inet 127.0.0.1 allow {localhost;} keys {“mykey”;};
};
然后重启 named进程,
执行rndc reload 试验.
rndc: reload command successful!
named.conf和rndc.conf在下帖帖出!
named.conf和rndc.conf
rndc.conf的内容如下:
/*
* Copyright (C) 2000, 2001 Internet Software Consortium.
*
* Permission to use, copy, modify, and distribute this software for any
* purpose with or without fee is hereby granted, provided that the above
* copyright notice and this permission notice appear in all copies.
*
* THE SOFTWARE IS PROVIDED "AS IS" AND INTERNET SOFTWARE CONSORTIUM
* DISCLAIMS ALL WARRANTIES WITH REGARD TO THIS SOFTWARE INCLUDING ALL
* IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS. IN NO EVENT SHALL
* INTERNET SOFTWARE CONSORTIUM BE LIABLE FOR ANY SPECIAL, DIRECT,
* INDIRECT, OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING
* FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT,
* NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION
* WITH THE USE OR PERFORMANCE OF THIS SOFTWARE.
*/
/* $Id: rndc.conf,v 1.6.4.1 2001/01/09 22:32:57 bwelling Exp $ */
/*
* Sample rndc configuration file.
*/
options {
default-server localhost;
default-key "key";
};
server localhost {
key "mykey";
};
key "mykey" {
algorithm "hmac-md5";
secret "I+JTxIv4gmczZmTIrQCjOAqkIK1SeWHY";
};
named.conf的内容如下:
// generated by named-bootconf.pl
options {
directory "/var/named";
/*
* If there is a firewall between you and nameservers you want
* to talk to, you might need to uncomment the query-source
* directive below. Previous versions of BIND always asked
* questions using port 53, but BIND 8.1 uses an unprivileged
* port by default.
*/
// query-source address * port 53;
};
//
// a caching only nameserver config
//
controls {
inet 127.0.0.1 allow { localhost; } keys { "mykey"; };
};
zone "." IN {
type hint;
file "named.ca";
};
zone "localhost" IN {
type master;
file "localhost.zone";
allow-update { none; };
};
zone "0.0.127.in-addr.arpa" IN {
type master;
file "named.local";
allow-update { none; };
};
include "/etc/rndc.key";
key "mykey" {
algorithm "hmac-md5";
secret "I+JTxIv4gmczZmTIrQCjOAqkIK1SeWHY";
};
问题!
在生成KEY的过程中,我发现本机上生成的KEY与文中不同(在用命令时看到),但找不到这生成的两个文件在哪里,搜也搜得死机,还请告诉我:是用本机生成的,还是用文中的就行了呢?要是用本机生成的,应在哪里找到?
我的目的是仅仅是能正常使用rndc!
如题
Re: 没有高手来说说?「空」
Re: 请教dns!有关于密码的问题!
BIND 9的配置一文所使用的方法应该是没错的,问题可能出在你的应用环境和文中环境不一致,所以建议你最好能够描述一下你做配置的具体环境。
riser 兄你好!
riser 兄你好!我是在RH7.2上做DNS的,其他的就没什么不同了,如果说其他的,我还真说不上来,不过那个问题:
在生成KEY的过程中,我发现本机上生成的KEY与文中不同(在用命令时看到),但找不到这生成的两个文件在哪里,搜也搜得死机,还请告诉我:是用本机生成的,还是用文中的就行了呢?要是用本机生成的,应在哪里找到?
请顺道回答一个好吗?谢谢!
riser老兄请看!
应该在当前目录,例如/root
虽然我找到此文件,但是我已经按照论坛上的方法以及redhat的doc的方法实验了n+10之巨。去没有一次成功,前一段时间是出现认证错误,现在我用RH7.3,却是connect refused.于是我便自己下载了BIND9.2.1,自己编译安装,再试,仍旧不行,为什么,为什么?
但是我发现了一个奇怪的现象,我用
#named -u named 启动named,域名服务开始,然后再用rndc reload,没有任何提示便过去了,当我kill掉named,再用rndc reload,再次出现connect refuse.
既然能够用named -u named启动域名服务,那rndc有何用,如何保证其安全。我感觉好像我用rndc reload是没有使用配置文件的权限,但是我是root。
why?请riser老兄和其他各位高手赐教。
Re: riser老兄请看!
回应:
--------------------------------------------------------------------------------
但是我发现了一个奇怪的现象,我用
#named -u named 启动named,域名服务开始,然后再用rndc reload,没有任何提示便过去了,当我kill掉named,再用rndc reload,再次出现connect refuse.
既然能够用named -u named启动域名服务,那rndc有何用,如何保证其安全。我感觉好像我用rndc reload是没有使用配置文件的权限,但是我是root。
--------------------------------------------------------------------------------
1、rndc只能实现reload、stop、dumpdb、status等功能。这一点你简单地输入rndc命令就会得到提示。
2、既然你已经把named给kill了,还谈什么rndc reload?当然是connection refused。rndc只是个方便对named进行操作的工具,就像ndc一样,只不过加了个安全性认证,并能实现远程操作。
我按照前面的帖子中的方法一次就成功了,劝你还是再认真检查一下。
顺道回复燕十三兄,注意红色部分:
*/
options {
default-server localhost;
default-key "key";
};
server localhost {
key "mykey";
};
key "mykey" {
algorithm "hmac-md5";
secret "I+JTxIv4gmczZmTIrQCjOAqkIK1SeWHY";
};
既然下面定义了mykey,上面为什么还是key?
Re: riser 兄你好!
如果你用的是RH 7.2,那它的默认配置的确有些问题,主要是其默认安装的配置文件对key的定义前后不一致,这一点你仔细检查一下配置文件就知道了。所以,一般只要修改使之一致,就可以正常地使用rndc。
可是我已经修改到一致了,只是好像看到一个rndc.key的文件,其中有些东西,是否该用它?
可是我已经修改到一致了,只是好像看到一个rndc.key的文件,其中有些东西,是否该用它?
对于兄弟的细心,小弟实在是佩服,不过这一点文中没有提到,所以·····
小弟实在汉颜,因为在WIN下,马上下线去试,谢谢!
问题已经解决,是小弟不细心,麻烦各位了!
问题已经解决,是小弟不细心,麻烦各位了!
可是,可是可是!
可是各位绝对想不到,本来已经可以用了,但关机再开机,又出现了连接被拒绝的情况,像上次一样,我可是什么也没做啊,只是重启了一下机器 ,怎么办?
Re: 可是,可是可是!
ps -A | grep named
看一看named起来了没有,如果没有,用
/etc/rc.d/init.d/named start
启动它再试,
如果起来以后还是这样,那就再仔细仔细地检查配置文件,包括/etc/named.conf、/etc/rndc.conf。
另,其实如果是仅仅让rndc能使用的话,你只要把你的原先默认的/etc/named.conf、/etc/rndc.conf中使用的key的名字全部改为rndckey,再检查一下/etc/目录下是否有/etc/rndckey文件就可以工作了,很简单,安全不需要你自己生成key。

(0)

相关推荐

  • 路由器DNS怎么设置如何修改路由器DNS服务器地址

    最近有网友问小编路由器DNS怎么设置?对于这个问题,一直以来问的朋友并不多,大家一般修改的都是电脑上的DNS地址。其实路由器DNS地址也是可以修改的,比如在路由器DNS被篡改以及组建vpn内部网络的时 ...

  • 路由器DNS被劫持篡改的解决方法以迅捷路由器为例

    最近脚本之家小编发现不少电脑用户的路由器DNS地址遭篡改,比如笔者遇到最多的一种是,当在淘宝搜索商品的时候,搜素结果会跳转到某些特殊的网址上,这些网址就是入侵黑客篡改DNS地址导致的,主要是目的是,当 ...

  • 怎么查看和修改路由器dns设置

    使用了一段时间的路由器会出现各种各样的问题,有些时候我们需要查看和修改自己的路由器的DNS设置,可是不知道从何下手,这里给大家大致的介绍一下: 方法/步骤 1、首先在路由器的背面查看路由器登录的地址和 ...

  • 快检查你的DNS地址 路由器可能已经被黑

    速速检查DNS,如果你的DNS地址是5.45.75.11或者5.45.76.36,说明你的路由器已经被黑,请勿用此设备操作网银等应用,以免安全信息被盗。 本周一安全公司Team Cymru发布的公告表 ...

  • 路由器默认的admin账号密码怎么修改以防黑客攻击

    据权威媒体曝光,目前全球有超过30万台路由器遭受黑客攻击,大量DNS遭篡改,涉及各大知名路由器品牌,而攻击的漏洞是您的路由器依然采用的是默认的admin账号密码登录。因此小编在此提醒广大路由器上网用户 ...

  • 路由器DNS被篡改怎么办?如何看路由器是否被劫持

    路由器劫持是什么意思? 路由器劫持,通常是指在开启了无线网络的无线路由器当中,其他用户通过破解无线网络密码,从而连接上了你的无线网络,然后在通过登录路由器管理界面来控制整个无线网络。 通俗的说,路由器 ...

  • 磊科的无线路由器密码怎么设置 密码设置方法图文介绍

    现在用磊科路由器的人越来越多了。发现很多新手问磊科无线路由器怎么设置密码,其实很简单,进入路由器设置界面设置下就行了。下面看详细的图文教程。 1、在浏览器地址里边输入:192.168.1.1,然后按回 ...

  • 局域网共享打印机连接时需要密码的问题解决方法

    关于局域网共享打印机连接时需要密码的问题? 连接打印机的那台电脑有密码,设置打印机共享后,有的电脑连接这台打印机的电脑不需要密码,有的需要,这是什么原因? 网友的感受评价:那是因为你要共享的机器的gu ...

  • 阿里公共DNS AliDNS使用教程(免费DNS)

    阿里巴巴公共DNS——AliDNS正式上线!阿里巴巴表示,AliDNS的特点是稳定、快速、智能。 阿里巴巴表示,作为国内最大的互联网公司,有义务有能力为大家提供更好的DNS服务,让全国小伙伴都能更好的 ...