Wechseln zu:Navigation, Suche
Wiki
KKeine Bearbeitungszusammenfassung
Zeile 1: Zeile 1:
{{DISPLAYTITLE:Nameserver Zonen}}
{{Set_lang}}
== Informationen ==
Letze Anpassung zur Version: '''11.7'''
<br>
Bemerkung: Artikel- und Designanpassung
<br>
Vorherige Versionen: [[UTM/APP/Nameserver_11.6 | 11.6.11]]
<br>


==Einleitung==
{{#vardefine:headerIcon|spicon-utm}}
Ein Nameserver ist ein Server, der Namensauflösung anbietet. Namensauflösung ist das Verfahren, welches es ermöglicht, Namen von Computern bzw. Diensten in eine Adresse (IP) aufzulösen (z.B.: securepoint.de in 195.4.128.46). Des Weiteren kann in der aktuellen UTM Software eine Namensauflösung an einen anderen Nameserver weitergeleitet werden oder aus einer IP Adresse auf einen bestimmten Namen geschlossen werden (Reverse Lookup). Zusätzlich gibt es die Funktion "DNS Forwarding" die es erlaubt alle DNS Anfragen an einen bestimmten Nameserver weiterzuleiten.
{{:UTM/APP/Nameserver-Zonen.lang}}


Um die Einstellungen die der Nameserver bietet, besser verstehen zu können kann der Artikel zu den [[UTM/NET/Netzwerkwerkzeuge#Abfragetypen | Netzwerkwerkzeugen]] gelesen werden.
</div><div class="new_design"></div>{{TOC2|limit=1}}{{Select_lang}}
{{Header|12.6.0|
* {{#var:neu--rwi}}
|[[UTM/APP/Nameserver-Zonen_v11.7 | 11.7]]
[[UTM/APP/Nameserver_11.6 | 11.6.11]]
}}
----


==Zonen==
=== {{#var:Einleitung}} ===
===Nameserver der Firewall festlegen===
<div class="einrücken">
<div>
{{#var:Einleitung--desc}}
<div style="display: flex;padding-right:10px;float:left;"> [[Datei:alert-yellow.png]] </div>
<li class="list--element__alert list--element__hint">{{#var:Regeln für DNS auf Interface}}</li>
<div style="display: flex;"><span style="background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;">Standartmäßig ist hier die IP-Adresse 127.0.0.1 hinterlegt, diese muss ggf. angepasst werden.</span></div>
</div>
</div>
<div style="clear: both;"></div>
<br clear=all>
----


===  Forward-Zone ===
Eine Foward-Zone wird zur Umsetzung von Domainnamen in IP-Adressen verwendet. Diese Umsetzung ist sowohl in IPv4 (A) als auch in IPv6 (AAAA) möglich. In dem folgenden Einrichtungsbeispiel wird das Anlegen eines A-RR, für eine öffentliche Domain erklärt. Wird der DNS der Firewall zur Auflösung verwendet, soll eine Private IP aus dem internen Netz zurückgegeben werden.
Diese Einstellung wird unter anderem dann benötigt, wenn aus dem internen Netz eine Domain aufgerufen wird, dessen öffentliche IP die der Firewall ist. Ohne diesen Eintrag würde man eine komplizierte Portweiterleitung benötigen, so allerdings kann die Anfrage ohne Umwege direkt an den Server gestellt werden.


<div>
=== {{#var:Voraussetzungen}} ===
<div style="display: flex;padding-right:10px;float:left;"> [[Datei:alert-yellow.png]] </div>
==== {{#var:Nameserver der Firewall festlegen}} ====
<div style="display: flex;"><span style="background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;">Wenn ein NAT-Router vorhanden ist, muss eine Forward-Zone eingerichtet werden.</span></div>
{{f| eher: § Firewall als Nameserver festlegen ?? }}
<div class="Einrücken">
{{Bild| {{#var:Nameserver der Firewall festlegen--Bild}}|{{#var:Nameserver der Firewall festlegen--cap}}||{{#var:Servereinstellungen}}|{{#var:Netzwerk}}|icon=fa-save|class=Bild-t}}
{{#var:Nameserver der Firewall festlegen--desc}}
<li class="list--element__alert list--element__hint">{{#var:Nameserver--Hinweis}}</li>
</div>
</div>
<div style="clear: both;"></div>
<br clear=all>
----


==== A-RR anlegen ====
=== {{#var:Forward-Zone}} ===
[[Datei:nameserver_Zonen_11.7_02.jpg|200px|thumb|right|Step 1 ]]
<div class="Einrücken">
Über die Navigationsleiste, '''Anwendungen''' -> '''Nameserver''' wird die Anwendung ausgewählt und unter '''+ Forward-Zone''' der A-RR angelegt.
{{#var:Forward-Zone--desc}}
*Für den A-RR muss der Zonenname angegeben werden.
{{Hinweis-box|{{#var:Forward-Zone--Hinweis}}|g}}
<br><br><br><br>
</div>
[[Datei:nameserver_Zonen_11.7_03.jpg|200px|thumb|right|Step 2]]
==== {{#var:A-RR anlegen}} ====
*Für den Nameserver wird '''localhost''' eingetragen.
<div class="Einrücken">
*Die Angabe der Ip-Adresse im Schritt 3 ist optional und kann übersprungen werden.
{{Gallery3
<br><br><br><br>
| {{#var:Zonenname--Bild}} | {{b|{{#var:Zonenname}} }} {{ic|{{#var:Zonenname--val}} }}<br>{{#var:Zonenname--desc}}
[[Datei:Nameserver_a_record.png|200px|thumb|right|Anlegen des A-RR]]
| Abb1={{#var:Zonenname--cap}}
*Durch betätigen der Schaltfläche mit dem Schraubenschlüssel kann die Zone bearbeitet werden.
| Abb1-header={{Dialog-header|{{#var:Forward-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver|icon=fa-close}}
*Im erscheinenden Dialog auf '''+ Eintrag hinzufügen''' klicken
| {{#var:Nameserver Hostname--Bild}} | {{b|{{#var:Nameserver Hostname}} }} {{ic|{{#var:Nameserver Hostname--val}} }}<br>{{#var:Nameserver Hostname--desc}}
*Im Feld '''Name''' wird die benötigte Domain eingetragen. Am Ende bitte einen "." anhängen!
| Abb2={{#var:Nameserver Hostname--cap}}
*Der Typ für diesen Eintrag ist '''A'''
| Abb2-header={{Dialog-header|{{#var:Forward-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver|icon=fa-close}}
*Im Feld '''Wert''' muss die interne IP des Servers eingetragen werdenm auf den die Domain verweisen soll.
| {{#var:IP-Adresse--Bild}} | {{b|{{#var:IP-Adresse}} }} {{ic||class=mw6}}{{#var:IP-Adresse--Hinweis}}{{#var:IP-Adresse--desc}}
*Als nächstes muss die angelegte Zone bearbeitet werden. Dazu auf den Schraubenschlüssel klicken.
| Abb3={{#var:IP-Adresse--cap}}
*Der Eintrag kann durch die Schaltfläche '''Speichern''' gespeichert werden.
| Abb3-header={{Dialog-header|{{#var:Forward-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver|icon=fa-close}}
 
|i=3}}
*Die Änderungen in der Zone müssen ebenfalls durch klicken der Schaltfläche '''Speichern''' gespeichert werden.
</div>
<br><br><br><br>
 
==== A-RR testen ====
Der A-RR kann durch eine externe DNS-Anfrage oder durch ein Test über die Netzwerkwerkzeuge der UTM geprüft werden.
[[Datei:nameserver_Zonen_11.7_05.jpg|200px|thumb|right|A-RR testen]]
#In der Navigationsleiste im Menü '''Netzwerk''' und dann unter '''Netzwerkwerkzeuge''' das Menü '''Host''' auswählen.
#Abfragetyp = "A"
#Hostname = die angelegte Domain
#Nameserver = '''127.0.0.1'''
#Mit '''Senden''' wird die die Hostabfrage durchgeführt.


*Im unteren Fenster wird, wenn alles richtig eingerichtet wurde, die Domain auf die korrekte IP-Adresse aufgelöst.
<br><br><br><br>


{| class="sptable2 pd5 zh1 Einrücken"
|-
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}
| class="Bild" rowspan="3" | {{Bild |  {{#var:Nameserver Zone--Bild}}|{{#var:Nameserver Zone--cap}}||Nameserver|{{#var:Anwendungen}}|icon=fa-save}}
|-
| colspan="2" | {{Button| |W}} <span class=Hover>{{#var:Bearbeiten}}</span> || {{#var:Nameserver Zone--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan="3" | {{Kasten| {{#var:Einstellungen}} }}
|-
| {{b|{{#var:Hinzufügen--Typ}} }} || {{Button|Normal|dr}} || {{#var:Einstellungen--Typ--desc}}
| class="Bild" rowspan="10" | {{Bild |  {{#var:Zone bearbeiten--Bild}}|{{#var:Zone bearbeiten}}||{{#var:Zone bearbeiten}}|{{#var:Anwendungen}}|Nameserver|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
| {{b|{{#var:Aktualisierung}} }} || {{ic|10000|c|class=mw8}} {{#var:Sekunden}} || {{#var:Aktualisierung--desc}}
|-
| {{b|{{#var:Retry}} }} || {{ic|1800|c|class=mw8}} {{#var:Sekunden}} || {{#var:Retry--desc}}
|-
| {{b|{{#var:Läuft ab}} }} || {{ic|3600000|c|class=mw8}} {{#var:Sekunden}} || {{#var:Läuft ab--desc}}
|-
| {{b|{{#var:Minimum}} }} || {{ic|3600|c|class=mw8}} {{#var:Sekunden}} ||{{#var:Minimum--desc}}
|- class="noborder"
| colspan="3" | {{Kasten| {{#var:Einträge}} | grau }}
|-
| {{ic|{{#var:Typ}}|rechts|icon={{spc|sort|o|-}} | class=bc__default mw6 |iconborder=none}} {{ic|NS|tr-odd}} || {{ic|localhost'''.'''|tr-odd}} || {{#var:Localhost--desc}}
|-
| colspan="2" | {{Button||w}} <span class=Hover>{{#var:Bearbeiten}}</span> || {{#var:Bearbeiten--desc}}
|-
| colspan="2" | {{Button||trash}} <span class=Hover>{{#var:Löschen}}</span> || {{#var:Löschen--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan="2" | {{Button|{{#var:Eintrag hinzufügen}}|+}} || {{#var:Eintrag hinzufügen--desc}}
|-
| {{b|{{#var:Name}} }} || {{ic|{{#var:Name--val}} }} || {{#var:Name--desc}}<li class="list--element__alert list--element__warning">{{#var:Name--Hinweis}}</li>
| class="Bild" rowspan="5" | {{Bild |{{#var:Eintrag hinzufügen--Bild}}|{{#var:Eintrag hinzufügen--cap}}||{{#var:Eintrag hinzufügen}}|{{#var:Anwendungen}}|Nameserver|{{#var:Zone bearbeiten}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
| {{b|{{#var:Hinzufügen--Typ}} }} || {{Button|A|dr|class=mw6}} || {{#var:Hinzufügen--Typ--desc}}
|-
| colspan="3" | {{Einblenden| {{#var:Record-Typen anzeigen}} | {{#var:hide}} | true | dezent}}{{:UTM/APP/Nameserver-Recordtypen}}</div></span>
|-
| {{b|{{#var:Wert}} }} || {{ic|192.168.222.2}} || {{#var:Wert--desc}}
|- class="Leerzeile"
| colspan="2" | {{Button-dialog||fa-floppy-disk-circle-xmark}} || {{#var:Record--Speichern--desc}}
|- class="Leerzeile"
| colspan="2" | {{Button-dialog||fa-floppy-disk-circle-xmark}} || {{#var:Zone--Speichern--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan="3" |
==== {{#var:A-RR testen}} ====
|- class="noborder"
| colspan="3" | {{#var:A-RR testen--desc}} <br>{{Kasten|{{#var:Einstellungen}} }}
| class="Bild" rowspan="7" | {{Bild |  {{#var:A-RR testen--Bild}}|{{#var:A-RR testen--cap}}||{{#var:Netzwerkwerkzeuge}}|{{#var:Netzwerk}}}}
|-
| {{b|{{#var:Abfragetyp}} }} || {{Button|A|dr|class=mw11}} || {{#var:Abfragetyp--desc}}
|-
| {{b|{{#var:Hostname}} }} || {{ic|webserver.anyideas.de|class=mw11}} || {{#var:Hostname--desc}}
|-
| {{b|{{#var:Nameserver}} }} || {{ic|127.0.0.1|class=mw11}} || {{#var:Nameserver--desc}}
|- class="noborder"
| colspan="3" | <br>{{Kasten|{{#var:Anwort}} }}
|-
| colspan="3" | {{#var:A-RR testen--fertig2}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan=4 |
----
=== Reverse-Zone ===
=== Reverse-Zone ===
Reverse DNS lookup (rDNS) bezeichnet eine DNS-Anfrage, bei der zu einer IP-Adresse der Name ermittelt werden soll. Als RR-Typen sind nur PTR Resource Records zulässig. Bei einem PTR-RR steht links eine IP-Adresse und rechts ein Name – im Gegensatz zum A Resource Record, wo links ein Name und rechts eine IP-Adresse steht.
{{#var:Reverse-Zone--desc}}
 
Genutzt wird ein rDNS lookup häufig im Zusammenhang mit Spamfiltern. Viele Spam-Mails werden von Fake-Domainen versendet. Der Empfänger kann anhand einer Rückauflösung der IP festzustellen ob die Domain auch wirklich zu der ankommenden IP gehört, ist dies nicht der Fall wird die Mail abgewiesen.
 
 
Da es extrem zeitaufwändig wäre, bei einer inversen Anfrage den gesamten Domänen-Baum nach der gewünschten IPv4-Adresse zu durchsuchen wurde eine eigenständige Domäne für inverse Zugriffe gebildet, die in-addr.arpa-Domäne. Unterhalb dieser Domäne existieren lediglich drei Subdomänen-Ebenen, so dass maximal drei Schritte zur Auflösung einer IPv4-Adresse erforderlich sind.
Die unmittelbaren Subdomänen von in-addr.arpa haben als Label eine Zahl zwischen 0 und 255 und repräsentieren die erste Komponente einer IPv4-Adresse. (Beispiel: 64.in-addr.arpa oder 192.in-addr.arpa).
Die nächste Ebene im Baum repräsentiert die zweite Komponente einer IPv4-Adresse (Beispiel: 27.64.in-addr.arpa. enthält die IPv4-Adressen 64.27.x.y) und die unterste Ebene schließlich die dritte Komponente (Beispiel: 125.27.64.in-addr.arpa enthält alle bekannten IPv4-Adressen des Netzes 64.27.125.0/24 – also z. B. 64.27.125.60).
 
Wie aus den Beispielen ersichtlich ist, enthält ein reverser Name die IP-Adresskomponenten in umgekehrter Reihenfolge. Diese Struktur ermöglicht ein Verfeinern des reversen Adressraums in mehreren Schritten. In unserem folgenden Einrichtungsbeispiel werden wir mit dem letzten Adressraum (/24) arbeiten.
==== PTR-RR anlegen ====
 
 
[[Datei:nameserver_Zonen_11.7_06.jpg |200px|thumb|right|Step 1]]
Über die Navigationsleiste, '''Anwendungen''' -> '''Nameserver''' wird die Anwendung ausgewählt und unter '''+ Reverse-Zone''' der A-RR angelegt.
*Das entsprechende '''Netzwerk''' muss im ersten Schritt eingetragen werden.
<br><br><br><br>
[[Datei:nameserver_Zonen_11.7_07.jpg|200px|thumb|right|Step 2]]
*Im nächsten Schritt wird als Nameserver '''localhost''' eingetragen.
<br><br><br><br>
*Der Zonenname bildet sich automatisch wie im oberen Beispiel beschrieben.
*Durch betätigen der Schaltfläche mit dem Schraubenschlüssel kann die Zone bearbeitet werden.
*Im erscheinenden Dialog auf '''+ Eintrag hinzufügen''' klicken
*Im Feld '''Name''' wird die letzte Zahl der Host-IP eingetragen, welche zu der gewünschten Domain gehört (In unserem Beispiel die "60".)
*Der Typ für diesen Eintrag ist '''PTR'''
*Im Feld '''Wert''' muss die die Domain eingetragen, auf den die die IP-Adresse zeigen soll. An die Domain wird ein Punkt "." angehängt!
*Der Eintrag kann durch die Schaltfläche '''Speichern''' gespeichert werden.
 
*Die Änderungen in der Zone müssen ebenfalls durch klicken der Schaltfläche '''Speichern''' gespeichert werden.
*Nun ist das Anlegen des PTR-RR fertig und die Firewall setzt auf Anfrage die IP auf die gewünschte Domain um!


==== PTR-RR testen ====
Der PTR-RR kann durch eine externe DNS-Anfrage oder durch ein Test über die Netzwerkwerkzeuge der UTM geprüft werden.
[[Datei:nameserver_Zonen_11.7_08.jpg|200px|thumb|right|PTR testen]]
#In der Navigationsleiste im Menü '''Netzwerk''' und dann unter '''Netzwerkwerkzeuge''' das Menü '''Host''' auswählen.
#Abfragetyp = "PTR"
#Hostname = Die verwendete IP
#Nameserver = '''127.0.0.1'''
#Mit '''Senden''' wird die die Hostabfrage durchgeführt.


*Im unteren Fenster wird, wenn alles richtig eingerichtet wurde, zu der IP-Adresse die richtige Domain aufgelöst.
==== {{#var:PTR-RR anlegen}} ====
<br><br><br><br>
{{Einblenden2| {{#var:PTR-RR anlegen--Hinweise}}|{{#var:hide}}|dezent|true|{{#var:PTR-RR anlegen--desc}} }}
{{Menu-UTM|{{#var:Anwendungen}}|Nameserver|{{#var:Zonen}}|{{#var:Reverse-Zone hinzufügen}}|+}}
|- class="Leerzeile"
| colspan="4" |
{{Gallery3 | {{#var:PTR-RR anlegen Schritt 1--Bild}} | {{#var:PTR-RR anlegen Schritt 1--desc}}
| Abb1={{#var:PTR-RR anlegen Schritt 1--cap}}
| Abb1-header={{Dialog-header|{{#var:Reverse-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver}}
| {{#var:PTR-RR anlegen Schritt 2--Bild}} | {{#var:PTR-RR anlegen Schritt 2--desc}}<br>{{#var:Fertig--desc}}
| Abb2={{#var:PTR-RR anlegen Schritt 2--cap}}
| Abb2-header={{Dialog-header|{{#var:Reverse-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver}}
|i=3}}
|- class="Leerzeile"
<!-- {{#var:PTR-RR Eintrag hinzufügen--desc}} || class="Bild" rowspan="1" | {{Bild |  {{#var:PTR-RR anlegen Eintrag hinzufügen--Bild}}|{{#var:PTR-RR Eintrag hinzufügen--cap}} }}
-->
| colspan="3" | {{#var:PTR-RR Eintrag hinzufügen--desc}}
|-
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}
| class="Bild" rowspan=6 | {{Bild |{{#var:PTR-RR Eintrag hinzufügen--Bild}}|{{#var:PTR-RR Eintrag hinzufügen--cap}}||{{#var:Eintrag hinzufügen}}|{{#var:Anwendungen}}|Nameserver|{{#var:Zone bearbeiten}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
| {{b|{{#var:Name}} }} || {{ic|{{#var:PTR--Name--val}} }} || {{#var:PTR--Name--desc}}
|-
| {{b|{{#var:Hinzufügen--Typ}} }} || {{Button|PTR|dr|class=mw6}} || {{#var:PTR--Typ--desc}}
|-
| colspan="3" | {{Einblenden| {{#var:Record-Typen anzeigen}} | {{#var:hide}} | true | dezent}}{{:UTM/APP/Nameserver-Recordtypen}}</div></span>
|-
| {{b|{{#var:Wert}} }} || {{ic|mail.anyideas.de'''.'''}} || {{#var:PTR--Wert--desc}}<li class="list--element__alert list--element__warning">{{#var:Name--Hinweis}}</li>
|- class="Leerzeile"
| colspan="2" | {{Button-dialog||fa-floppy-disk-circle-xmark}} || {{#var:Record--Speichern--desc}}
|- class="Leerzeile"
| colspan="2" | {{Button-dialog||fa-floppy-disk-circle-xmark}} || {{#var:Zone--Speichern--desc}}
|- class="Leerzeile"
| colspan="3" | {{#var:PTR-RR anlegen--fertig}}
|- class="Leerzeile"
| colspan=3 |


=== Relay-Zone ===
==== {{#var:PTR-RR testen}} ====
Eine Relay-Zone ist für das Weiterleiten von Anfragen, die zu einer bestimmten Domain gehören zuständig. Hierzu ein Beispiel.:
|- class="noborder"
Die Firewall wird im internen Netz von allen Clients als Nameserver verwendet. Zusätzlich ist im internen Netz ein Nameserver integriert der für die interne Domänenverwaltung zuständig ist. Möchte nun ein Client einen internen Namen auflösen (z.B.: uma.test.local) wird diese DNS-Anfrage an die Firewall gestellt. Durch eine Weiterleitung aller Anfragen auf "test.local" an den internen Nameserver können diese ohne Probleme von selbigem aufgelöst werden. Anfragen die nicht zur internen Domain gehören, löst die Firewall weiterhin selbst auf.
| colspan="3" | {{#var:PTR-RR testen--desc}} <br>{{Kasten|{{#var:Einstellungen}} }}
==== Relay anlegen ====
| class="Bild" rowspan="7" | {{Bild |  {{#var:PTR-RR testen--Bild}}|{{#var:PTR-RR testen--cap}}||{{#var:Netzwerkwerkzeuge}}|{{#var:Netzwerk}}}}
Im nächsten Schritt wird das Relay angelegt.
|-
| {{b|{{#var:Abfragetyp}} }} || {{Button|PTR|dr|class=mw11}} || {{#var:Abfragetyp--desc}}
|-
| {{b|{{#var:Hostname}} }} || {{ic|192.168.222.60|class=mw11}} || {{#var:PTR--Hostname--desc}}
|-
| {{b|{{#var:Nameserver}} }} || {{ic|127.0.0.1|class=mw11}} || {{#var:Nameserver--desc}}
|- class="noborder"
| colspan="3" | <br>{{Kasten|{{#var:Antwort}} }}
|-
| colspan="3" class=noborder | {{#var:PTR--Antwort--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan=4 |
----


Über die Navigationsleiste, '''Anwendungen''' -> '''Nameserver''' wird die Anwendung ausgewählt und unter '''+ Relay-Zone''' die Relay-Zone angelegt.
=== {{#var:Relay-Zone}} ===
[[Datei:nameserver_Zonen_11.7_09.jpg|200px|thumb|right|Anlegen der Relay-Zone]]
{{#var:Relay-Zone--desc}}
<br><br>
<li class="list--element__alert list--element__hint">{{#var:Relay-Zone--Hinweis--externe Domains}}</li>
* Die entsprechende Domain muss in das Feld '''Zonenname''' eingetragen werden.
* Als Typ wird '''Relay''' ausgewählt.
<br>
* Die IP-Adresse muss die des entfernten Nameservers sein. (Gibt es mehrere Nameserver/Domaincontroller die für diese Domain zuständig sind, kann die zweite IP mit einem Semikolon (;)getrennt´, hinter der ersten IP angegeben werden.)
<br>
*Der Eintrag kann durch die Schaltfläche '''Speichern''' gespeichert werden.


*Die Änderungen in der Zone müssen ebenfalls durch klicken der Schaltfläche '''Speichern''' gespeichert werden.
==== {{#var:Relay anlegen}} ====
|-
| colspan=3 class=noborder | {{Menu-UTM|{{#var:Anwendungen}}|Nameserver|{{#var:Zonen}}|{{#var:Relay-Zone hinzufügen}}|+}}
|-
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}
| class="Bild" rowspan="4" | {{Bild |  {{#var:Relay anlegen--Bild}}|{{#var:Relay anlegen--cap}}||{{#var:Relay-Zone hinzufügen}}|{{#var:Anwendungen}}|Nameserver|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
| {{b|{{#var:Zonenname}} }} || {{ic|anyideas.local}} || {{#var:Zonenname--desc}}
|-
| {{b|{{#var:Typ}} }} || {{Button|Relay|dr|class=mw6}} || {{#var:Relay--Typ--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan="3" | {{Kasten|{{#var:Server}}|grau }} <br>{{Button|{{#var:Server hinzufügen}}|+}}
|-
| {{b|{{#var:IP-Adresse}} }} || {{ic| 192.168.222.5}} || {{#var:Server hinzufügen--IP-Adresse--desc}}<br>{{Hinweis| {{#var:ab v12.2.2}}|12.3}}
| class="Bild" rowspan="4" | {{Bild |  {{#var:Server hinzufügen--Bild}}|{{#var:Server hinzufügen--cap}}||{{#var:Server hinzufügen}}|{{#var:Anwendungen}}|Nameserver|{{#var:Relay-Zone hinzufügen}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
| {{b|{{#var:Port}} }} || {{ic|53|c|class=mw6}} || {{#var:Server hinzufügen--Port--desc}}
|- class="Leerzeile"
| colspan="2" | {{Button-dialog||fa-floppy-disk-circle-xmark}} || {{#var:Server hinzufügen--Speichern--desc}}
|- class="Leerzeile"
|
|- class="Leerzeile"
| colspan="3" | {{#var:Relay anlegen--fertig}}
| class="Bild" rowspan="2" | {{Bild |  {{#var:Relay-Zone--Bild}}|{{#var:Relay-Zone--cap}}||Nameserver|{{#var:Anwendungen}}|icon=fa-save}}
|- class="Leerzeile"
|
|}

Version vom 17. Januar 2024, 12:35 Uhr





























De.png
En.png
Fr.png






Nameserver Zonen
Letzte Anpassung zur Version: 12.6.0
Neu:
  • Aktualisierung zum Redesign des Webinterfaces
notempty
Dieser Artikel bezieht sich auf eine Resellerpreview

11.7 11.6.11


Einleitung

Der Nameserver der UTM bietet:

  • Forward-Zonen: Namensauflösung (FQDN) in IP-Adressen
  • Reverse-Zonen: IP-Adressen in FQDN)
  • Relay-Zonen: Weiterleiten von Anfragen, die zu einer bestimmten Domain gehören
  • DNS Forwarding: Weiterleiten sämtlicher DNS Anfragen

Um den Nameserver der UTM nutzen zu können, muss im Paketfilter eine Regel mit dem jeweiligen Netz als Quelle und dem Ziel Interface.svg xy-Interface existieren.
Als Dienst muss mindestens Service-group.svg dns erlaubt werden (Port 53 für TCP und UDP).
Es empfiehlt sich in der Regel jedoch die Dienstgruppe Service-group.svg proxy zu verwenden. Dies gibt weitere Ports für Dienste wie z.B. den transparenten Proxy, webcache oder einen Ping frei.



  • Voraussetzungen

    Nur für interne Prüfzwecke

    [[Datei: ]]



  • Eine Forward-Zone wird zur Umsetzung von Domainnamen in IP-Adressen verwendet.
    Diese Umsetzung ist sowohl in IPv4 (A) als auch in IPv6 (AAAA) möglich. In dem folgenden Einrichtungsbeispiel wird das Anlegen eines A-RR, für eine öffentliche Domain gezeigt.
    Wird der DNS der Firewall zur Auflösung verwendet, soll eine private IP aus dem internen Netz zurückgegeben werden.

    Diese Einstellung wird unter anderem dann benötigt, wenn aus dem internen Netz eine Domain aufgerufen wird, dessen öffentliche IP die der Firewall ist.
    Ohne diesen Eintrag würde man eine komplizierte Portweiterleitung benötigen, so allerdings kann die Anfrage ohne Umwege direkt an den Server gestellt werden.
    Einrichtung unter Anwendungen Nameserver  Bereich Zonen Schaltfläche Forward-Zone hinzufügen.

    notempty
    Wenn ein NAT-Router vorhanden ist, muss eine Forward-Zone eingerichtet werden.

    A-RR anlegen

    Forward-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Forwardzone Schritt 1.png
    Zonenname    
    Domain, die von einem internen DNS-Server verwaltet wird
    Forward-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Forwardzone Schritt 2.png
       
    Als Nameserver dient die UTM selbst
    Forward-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Forwardzone Schritt 3.png
    IP-Adresse    
  • Die IP-Adresse ist nur dann erforderlich, wenn der Nameserver in der Zone liegt, die gerade erstellt wird und nicht der localhost, also die UTM selbst ist
  • Abschluss des Assistenten mit der Schaltfläche Fertig














    Beschriftung Wert Beschreibung Nameserver UTMbenutzer@firewall.name.fqdnAnwendungen UTM v12.6 Nameserver Zone bearbeiten.pngZonen Übersicht
    Bearbeiten Die Zone kann durch einen Klick auf den Schraubenschlüssel bearbeitet werden
    Einstellungen
    Normal Einstellungen für Forward Zonen Zone bearbeiten UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Forwardzone.pngZone bearbeiten
    Aktualisierung 10000Link= Sekunden Frequenz, mit der der Eintrag aktualisiert wird
    1800Link= Sekunden Wiederholung der Aktualisierung bei Fehlschlag
    Läuft ab: 3600000Link= Sekunden Ablauffrist des Eintrags (beginnt nach erfolgreicher Aktualisierung erneut
    3600Link= Sekunden
    Einträge
    Typ NS localhost. Es existiert bereits ein NS-Eintrag (mit Punkt am Ende!)
    Bearbeiten Öffnet den Record-Eintrag zum Bearbeiten
    Löschen Löscht den Record-Eintrag
    Eintrag hinzufügen Weiteren Record Eintrag hinzufügen
        Gewünschter Domain Name
  • An die Domain wird ein Punkt "." gehängt (=Top-Level)
  • Eintrag hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Record hinzufügen.pngEintrag hinzufügen
    A A-Record Eintrag wählen

































    Typ Beschreibung
    NS Ein NS-Record (bzw. NS-RR: Name Server Resource Record) ist ein Datensatz eines DNS Servers und kann zwei unterschiedliche Funktionen erfüllen:
    • Er definiert, welche Nameserver für diese Zone offiziell zuständig sind.
    • Er verkettet Zonen zu einem Zonen-Baum (Delegation).

    In jedem Zonenfile muss mindestens ein NS-RR vorhanden sein, der angibt, welcher Nameserver für diese Zone autoritativ ist.
    Ist zum Bsp. die Firewall selbst zuständig muss hier "localhost" ausgewählt/eingegeben werden.

    A Mit einem A-RR (A Resource Record) wird einem DNS-Namen eine IPv4-Adresse zugeordnet.
    AAAA Mit einem AAAA Resource Record („quad-A“) wird einem DNS-Namen eine IPv6-Adresse zugeordnet.
    Es handelt sich damit um die IPv6-Entsprechung zum A Resource Record.
    TXT Mit einem TXT Resource Record kann ein frei definierbarer Text in einer DNS-Zone abgelegt werden.
    TXT Records können unter anderem zum Tunneln über DNS eingesetzt werden.
    PTR PTR Resource Records ordnen im Domain Name System einer gegebenen IP-Adresse einen oder mehrere Hostname(n) zu. Sie stellen damit gewissermaßen das Gegenstück zur klassischen Zuordnung einer oder mehrerer IP-Adresse(n) zu einem gegebenen Hostname per A- oder AAAA Resource Record dar.

    PTR Resource Records sind ein zentrales Element des Reverse DNS. Sie werden üblicherweise ausschließlich verwendet

    • in der in-addr.arpa-Zone (für den Reverse-Lookup von IPv4-Adressen),
    • in der Zone ip6.arpa (für den Reverse-Lookup von IPv6-Adressen)[1] sowie
    • in anderen Zonen für Hostnames, auf die ein CNAME Resource Record aus einer der vorgenannten Zonen zeigt.
    MX Der MX Resource Record (MX-RR) einer Domain ist ein Eintrag im Domain Name System, der sich ausschließlich auf den Dienst E-Mail (SMTP) bezieht.

    Ein MX-Record sagt aus, unter welchem Fully Qualified Domain Name (FQDN) der Mail-Server zu einer Domäne oder Subdomäne erreichbar ist. Es ist üblich, für eine Domäne mehrere MX-Records zu definieren mit unterschiedlichen Prioritäten, so dass bei Ausfall eines Mail-Servers ein anderer die E-Mails entgegennehmen kann. Dies erhöht die Wahrscheinlichkeit, dass eine Mail trotzdem an die Empfängerdomain zugestellt werden kann.

    CNAME Ein CNAME Resource Record (CNAME RR) ist im Domain Name System dazu vorgesehen, einer Domänen einen weiteren Namen zuzuordnen. Die Abkürzung "CNAME" steht für canonical name (canonical = anerkannt, bezeichnet also den primären, quasi echten Namen).

    Im einfachsten Fall verweist der Name eines CNAME Resource Records auf den Namen eines A Resource Records und/oder eines AAAA Resource Records. Die Namen dieser Resource Records verweisen auf eine IP-Adresse. Beim Wechsel einer IP-Adresse muss dann für mehrere Namen nur ein einziger Resource Record geändert werden. Ein NS Resource Record, MX Resource Record oder PTR Resource Record darf nicht auf einen CNAME Resource Record verweisen. Umgekehrt darf ein PTR Resource Record aber durchaus nur über einen CNAME Resource Record zugänglich sein. Der Name eines CNAME Resource Records darf nicht als Name anderer Resource Records verwendet werden, da er stellvertretend für alle Resource Records des Ziels steht.

    Wert 192.168.222.2 IP des Servers, auf den die Domain verweisen soll
    Schließt den Dialog für den DNS-Record
    Schließt den Dialog zum Bearbeiten der Zone

    A-RR testen

    Testen des angelegten A-RR unter: Netzwerk Netzwerkwerkzeuge  Bereich Host
    Einstellungen
    Netzwerkwerkzeuge UTMbenutzer@firewall.name.fqdnNetzwerk UTM v12.6 Nameserver A-RR testen.png
    Abfragetyp A Abfragetyp des Angelegten DNS-Records
    webserver.anyideas.de Webserver-Adresse wie im Record-Eintrag unter Name eingetragen (mit oder ohne den abschließenden Punkt)
    127.0.0.1 Localhost-Adresse der UTM

    Im unteren Fenster wird, wenn alles richtig eingerichtet wurde, die Domain auf die korrekte IP-Adresse aufgelöst.

    Alternatives Testen durch ein nslookup webserver.anyideas.de von einem Rechner aus dem Netzwerk der UTM


    Reverse-Zone

    • Reverse DNS lookup (rDNS) bezeichnet eine DNS-Anfrage, bei der zu einer IP-Adresse der Name ermittelt werden soll
  • Als RR-Typen sind nur PTR Resource Records zulässig
    Bei einem PTR-RR steht eine IP-Adresse als Anfragebasis und ein Name als Ergebnis – im Gegensatz zum A Resource Record, wo ein Name die Anfrage und eine IP-Adresse das Ergebnis darstellt.
    • Genutzt wird ein rDNS lookup häufig im Zusammenhang mit Spamfiltern.
      Viele Spam-Mails werden von Fake-Domänen versendet.
      Der Empfänger kann anhand einer Rückauflösung der IP festzustellen ob die Domain auch wirklich zu der ankommenden IP gehört, ist dies nicht der Fall wird die Mail abgewiesen.

    PTR-RR anlegen

    Im nächsten Schritt wird der PTR-RR angelegt.

    Zum Verständnis hier eine kurze Beschreibung:

    Da es extrem zeitaufwändig wäre, bei einer inversen Anfrage den gesamten Domänen-Baum nach der gewünschten IPv4-Adresse zu durchsuchen wurde eine eigenständige Domäne für inverse Zugriffe gebildet, die in-addr.arpa-Domäne. Unterhalb dieser Domäne existieren lediglich drei Subdomänen-Ebenen, so dass maximal drei Schritte zur Auflösung einer IPv4-Adresse erforderlich sind.
    Die unmittelbaren Subdomänen von in-addr.arpa haben als Label eine Zahl zwischen 0 und 255 und repräsentieren die erste Komponente einer IPv4-Adresse. (Beispiel: 64.in-addr.arpa oder 192.in-addr.arpa).

    Die nächste Ebene im Baum repräsentiert die zweite Komponente einer IPv4-Adresse (Beispiel: 27.64.in-addr.arpa. enthält die IPv4-Adressen 64.27.x.y) und die unterste Ebene schließlich die dritte Komponente (Beispiel: 125.27.64.in-addr.arpa enthält alle bekannten IPv4-Adressen des Netzes 64.27.125.0/24 – also z. B. 64.27.125.60).

    Wie aus den Beispielen ersichtlich ist, enthält ein reverser Name die IP-Adresskomponenten in umgekehrter Reihenfolge. Diese Struktur ermöglicht ein Verfeinern des reversen Adressraums in mehreren Schritten. In unserem folgenden Einrichtungsbeispiel werden wir mit dem letzten Adressraum (/24) arbeiten.

    1. Gehen Sie in der Navigationsleiste auf den Punkt Anwendungen und klicken sie im Dropdown-Menü auf Nameserver.
    2. Klicken Sie im erscheinenden Dialog auf den Button Reverse-Zone hinzufügen.
    3. Tragen Sie im Step 1 das gewünschte Subnetz ein, indem sich die IP-Adresse zu der gewünschten Domain befindet.
    4. Tragen Sie im Step 2 unter Nameserver "localhost" ein und klicken sie auf Fertig.


    Der Zonenname bildet sich automatisch wie im oberen Beispiel beschrieben.

    1. Bearbeiten Sie durch einen Klick auf den Schraubenschlüssel die angelegte Zone.
    2. Klicken Sie im erscheinenden Dialog auf den Button Eintrag hinzufügen.
    3. Tragen Sie in das Feld "Name", die letzte Zahl der Host-IP ein, die zu der gewünschten Domain gehört (In unserem Beispiel die "60".)
    4. Als Typ wählen Sie "PTR".
    5. In das Feld Wert tragen Sie die Domain ein auf die die IP-Adresse zeigen soll. An die Domain wird ein Punkt "." angehängt!
    6. Klicken Sie auf Hinzufügen.
    7. Klicken Sie auf Speichern.

    Anwendungen Nameserver  Bereich Zonen Schaltfläche Reverse-Zone hinzufügen

    Reverse-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Reverszone Schritt 1.png
    Das gewünschte Subnetz, indem sich die IP-Adresse zu der gewünschten Domain befindet
    Reverse-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Reverszone Schritt 2.png
    Nameserver ist der localhost, also die UTM selbst
    Abschluss des Assistenten mit der Schaltfläche Fertig













    Den neu angelegten Eintrag Bearbeiten und einen Eintrag hinzufügen
    Beschriftung Wert Beschreibung Eintrag hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver PTR anlegen.pngPTR-RR Eintrag hinzufügen
        Der letzte Zahlblock der Host-IP, die zu der gewünschten Domain gehört (Im Beispiel die 60)
    PTR

































    Typ Beschreibung
    NS Ein NS-Record (bzw. NS-RR: Name Server Resource Record) ist ein Datensatz eines DNS Servers und kann zwei unterschiedliche Funktionen erfüllen:
    • Er definiert, welche Nameserver für diese Zone offiziell zuständig sind.
    • Er verkettet Zonen zu einem Zonen-Baum (Delegation).

    In jedem Zonenfile muss mindestens ein NS-RR vorhanden sein, der angibt, welcher Nameserver für diese Zone autoritativ ist.
    Ist zum Bsp. die Firewall selbst zuständig muss hier "localhost" ausgewählt/eingegeben werden.

    A Mit einem A-RR (A Resource Record) wird einem DNS-Namen eine IPv4-Adresse zugeordnet.
    AAAA Mit einem AAAA Resource Record („quad-A“) wird einem DNS-Namen eine IPv6-Adresse zugeordnet.
    Es handelt sich damit um die IPv6-Entsprechung zum A Resource Record.
    TXT Mit einem TXT Resource Record kann ein frei definierbarer Text in einer DNS-Zone abgelegt werden.
    TXT Records können unter anderem zum Tunneln über DNS eingesetzt werden.
    PTR PTR Resource Records ordnen im Domain Name System einer gegebenen IP-Adresse einen oder mehrere Hostname(n) zu. Sie stellen damit gewissermaßen das Gegenstück zur klassischen Zuordnung einer oder mehrerer IP-Adresse(n) zu einem gegebenen Hostname per A- oder AAAA Resource Record dar.

    PTR Resource Records sind ein zentrales Element des Reverse DNS. Sie werden üblicherweise ausschließlich verwendet

    • in der in-addr.arpa-Zone (für den Reverse-Lookup von IPv4-Adressen),
    • in der Zone ip6.arpa (für den Reverse-Lookup von IPv6-Adressen)[1] sowie
    • in anderen Zonen für Hostnames, auf die ein CNAME Resource Record aus einer der vorgenannten Zonen zeigt.
    MX Der MX Resource Record (MX-RR) einer Domain ist ein Eintrag im Domain Name System, der sich ausschließlich auf den Dienst E-Mail (SMTP) bezieht.

    Ein MX-Record sagt aus, unter welchem Fully Qualified Domain Name (FQDN) der Mail-Server zu einer Domäne oder Subdomäne erreichbar ist. Es ist üblich, für eine Domäne mehrere MX-Records zu definieren mit unterschiedlichen Prioritäten, so dass bei Ausfall eines Mail-Servers ein anderer die E-Mails entgegennehmen kann. Dies erhöht die Wahrscheinlichkeit, dass eine Mail trotzdem an die Empfängerdomain zugestellt werden kann.

    CNAME Ein CNAME Resource Record (CNAME RR) ist im Domain Name System dazu vorgesehen, einer Domänen einen weiteren Namen zuzuordnen. Die Abkürzung "CNAME" steht für canonical name (canonical = anerkannt, bezeichnet also den primären, quasi echten Namen).

    Im einfachsten Fall verweist der Name eines CNAME Resource Records auf den Namen eines A Resource Records und/oder eines AAAA Resource Records. Die Namen dieser Resource Records verweisen auf eine IP-Adresse. Beim Wechsel einer IP-Adresse muss dann für mehrere Namen nur ein einziger Resource Record geändert werden. Ein NS Resource Record, MX Resource Record oder PTR Resource Record darf nicht auf einen CNAME Resource Record verweisen. Umgekehrt darf ein PTR Resource Record aber durchaus nur über einen CNAME Resource Record zugänglich sein. Der Name eines CNAME Resource Records darf nicht als Name anderer Resource Records verwendet werden, da er stellvertretend für alle Resource Records des Ziels steht.

    Wert mail.anyideas.de. Die Domain, auf die die IP-Adresse zeigen soll
  • An die Domain wird ein Punkt "." gehängt (=Top-Level)
  • Schließt den Dialog für den DNS-Record
    Schließt den Dialog zum Bearbeiten der Zone
    Das Anlegen des PTR-RR ist damit abgeschlossen und die Firewall setzt auf Anfrage die IP auf die gewünschte Domain um!

    PTR-RR testen

    Testen des angelegten PTR-RR unter: Netzwerk Netzwerkwerkzeuge  Bereich Host
    Einstellungen
    Netzwerkwerkzeuge UTMbenutzer@firewall.name.fqdnNetzwerk UTM v12.6 Nameserver PTR testen.png
    Abfragetyp PTR Abfragetyp des Angelegten DNS-Records
    192.168.222.60 IP-Adresse des gewünschten Servers
    127.0.0.1 Localhost-Adresse der UTM

    Antwort
    Im unteren Fenster wird, wenn alles richtig eingerichtet wurde, die IP-Adresse auf die korrekte Domain aufgelöst.

    Alternativ durch ein nslookup 192.168.222.60 von einem Rechner aus dem Netzwerk der UTM


    Eine Relay-Zone ist für das Weiterleiten von Anfragen, die zu einer bestimmten Domain gehören zuständig.
    Anwendungsbeispiel:

    • Die Firewall wird im internen Netz von allen Clients als Nameserver verwendet
    • Zusätzlich ist im internen Netz ein Nameserver integriert der für die interne Domänenverwaltung (anyideas.local)zuständig ist
    • Möchte nun ein Client einen internen Namen auflösen (z.B.: uma.anyideas.local) wird diese DNS-Anfrage an die Firewall gestellt
    • Durch eine Weiterleitung aller Anfragen auf anyideas.local an den internen Nameserver können diese ohne Probleme von selbigem aufgelöst werden
  • Anfragen die nicht zur internen Domain gehören, löst die Firewall weiterhin selbst auf
  • Relay anlegen

    Anwendungen Nameserver  Bereich Zonen Schaltfläche Relay-Zone hinzufügen
    Beschriftung Wert Beschreibung Relay-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Relayzone hinzufuegen.png
    Zonenname anyideas.local Domain, die von einem internen DNS-Server verwaltet wird
    Typ Relay Zonentyp ist Relay
    '
    Server hinzufügen
    IP-Adresse 192.168.222.5 IP-Adresse (IPv4 oder IPv6) des internen DNS-Servers
    Server hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver UTM v12.6 Nameserver Relayzone Server hinzufuegen.png
    53Link= Default: 53 für DNS-Anfragen
    Speichert die Angaben und schließt den Dialog
    Nameserver UTMbenutzer@firewall.name.fqdnAnwendungen UTM v12.6 Nameserver Relayzone.pngNameserver mit Relay-Zonen für IPv4 und IPv6