IPv6 a DNS servery pro reverzní zónu

IPv6 a DNS servery pro reverzní zónu
« kdy: 12. 02. 2020, 11:55:16 »
Ahoj,

s nasazovanim ipv6 budu nasazovat i novou verzi dns serveru a momentalne zkoumam, jak vhodne na to jit. Jde hlavne o reverzni zony. U ipv4 jsem bezne mel xxx.xxx.xxx.in-addr-arpa zonu. U ipv6 mam k dispozici yyyy:yyyy::/29 a vaham, co je rozumna cesta pro ten reverz. Udelat jednu zonu s 2x oktet napevno a reverzy se mi budou automaticky generovat do teto zony? Nebo udelat mensi zony - napr. 3x oktet a zbytek automatika? Aktualne mam prvni 3 oktety pro urceni lokality, zbytek je variabilni, momentalne mi pro /64 vychazi pouziti 5 oktetu.

Je z hlediska spravy/efektivity/vykonu lepsi 1 reverz, nebo to rozsekat? Ma nekdo neco z praxe?

Diky.
« Poslední změna: 12. 02. 2020, 12:08:22 od Petr Krčmář »


Re:IPv6 a DNS servery pro reverzní zónu
« Odpověď #1 kdy: 12. 02. 2020, 12:20:17 »
Tak předně zóna pro reverzní záznamy IPv6 adres se dělí po nibblech, ne po oktetech. Do kolika zón daný příděl rozdělíte je čistě na vás, záleží, co pro vás bude přehledné a bude se vám snadno spravovat. Důležité je myslet třeba na to, že když zavedete DNSSEC, budete muset podepsat každou zónu zvlášť a udržovat mezi nimi řetěz důvěry, takže může být výhodné mít spíše menší množství velkých zón, či místo samostatných zónových souborů používat jen zonelety, které budou pomocí $INCLUDE načítány z jednoho zónového souboru.

Rozumný kompromis je jedna zónu na pro každých /48 a pak 8 čistě delegačních zón delegujících z /32 na /48. Protože /29 neleží na hranici nibble, musíte mít těch delegací 8, případně méně, pokud celý prostor /29 nevyužíváte.

Re:IPv6 a DNS servery pro reverzní zónu
« Odpověď #2 kdy: 17. 02. 2020, 11:13:24 »
Co ohledne ipv4 v kombinaci s interni/dmz siti a pouziti interni/externi dns serveru? Teoreticky priklad:

mail.domain.tld  - public ip - v externim dns
mail.sub.domain.tld - dmz ip pro komunikaci s interni siti - v internim dns

V ipv6 by teoreticky stacila 1 GUA s fqdn mail.domain.tld - v externim dns. Co by to znamenalo pro reverz? Samostatne reverzy pro int/ext dns servery, cili s tim by to znamenalo adresaci ipv6 tak, aby se oddelily "interni" a "dmz" zony?

Re:IPv6 a DNS servery pro reverzní zónu
« Odpověď #3 kdy: 17. 02. 2020, 12:35:18 »
V interním DNS bych reverzní záznamy vůbec neřešil. Beztak je tam stěží bude někdo validovat. Případně můžete přepsat jejich hodnotu na resolverech pro interní síť. Ale ideální je prostě používat veřejné adresy.

Re:IPv6 a DNS servery pro reverzní zónu
« Odpověď #4 kdy: 17. 02. 2020, 14:08:17 »
V interním DNS bych reverzní záznamy vůbec neřešil. Beztak je tam stěží bude někdo validovat. Případně můžete přepsat jejich hodnotu na resolverech pro interní síť. Ale ideální je prostě používat veřejné adresy.

Nechapu. Pouziju GUA, to jsou samo o sobe verejne adresy. Jenze v externich dns serverech bych nemel fqdn/reverse pro interni subdomeny. Jednak kvuli rychlosti (externi je pristupny pres firewall), jednak cist logy bez fqdn neni zrovna optimalni.