Re: Eigen DNS draaien voor domein?
On Sun, 9 Feb 2003 09:04:33 +0100, philip@pch.home.cs.vu.nl (Philip
Homburg) wrote:
>>Het verzorgen van DNS dient door minimaal twee servers te worden gedaan.
>>Die horen -op straffe van jezelf te kijk zetten als een vreselijke
>>amateur- *niet* thuis in je eigen netwerk. Die horen eigenlijk zelfs
>>thuis in minimaal twee verschillende IP netwerken. DNS is namelijk
>>cruciaal voor de werking van het Internet, althans als je gebruik wilt
>>maken van hostnamen in plaats van alleen IP adressen.
>
>Als een DNS domein verwijst naar precies 1 host (bijv. in het geval
>van iemand met een permanente internet aansluiting die graag z'n
>eigen domein wil), dan is enige redundantie in DNS volstrekt overbodig.
Weet jij eigenlijk wel waarvoor (informatie in) DNS allemaal gebruikt
wordt? Maarja, DNS is een moeilijk iets.
Zelfs hoogleraren komen bij mij om advies als hun studenten ze
betrappen op fouten. :-)
>Het enige van het doet is het verplaatsen van een enventuele fout (van de
>DNS lookup naar de eigenlijke communicatie). Die eis (van twee DNS
>servers op verschillende netwerk is dus in 99% van de gevallen gewoon
>onzin).
DNS wordt ook voor e-mail controle gebruikt. En bij een niet
reagerende nameserver kun je er van opaan dat je e-mail verliest.
Re: Eigen DNS draaien voor domein?
On Sat, 8 Feb 2003 14:45:23 +0100, "TeKoop"
<tekoop@HAALDITWEGeuronet.nl> wrote:
>Kan iemand mij dan vertellen of ik een extra dns programmaatje kan draaien
>NAAST mijn active directory dns?
Je kunt alles naast je AD DNS draaien. Bind bijvoorbeeld. En als je
zelf de website wilt hosten, kun je ook apache ernaast draaien. En
t.b.v. e-mail kun je sendmail en mutt ernaast draaien.
Re: Eigen DNS draaien voor domein?
On Sun, 09 Feb 2003 11:35:06 +0100, Peter Peters
<P.G.M.Peters@utwente.nl> wrote:
>On Sat, 8 Feb 2003 14:45:23 +0100, "TeKoop"
><tekoop@HAALDITWEGeuronet.nl> wrote:
>
>>Kan iemand mij dan vertellen of ik een extra dns programmaatje kan draaien
>>NAAST mijn active directory dns?
>
>Je kunt alles naast je AD DNS draaien. Bind bijvoorbeeld. En als je
>zelf de website wilt hosten, kun je ook apache ernaast draaien. En
>t.b.v. e-mail kun je sendmail en mutt ernaast draaien.
Goed. Tijd voor de werkelijkheid.
Voor al diegenenen die Microsoft DNS en/of Active Directory gaan
proberen: wees verantwoordelijk en lees de onderstaande twee
documenten voordat je aan de slag gaat. De root servers hebben het al
druk genoeg.
1. DNS Damage - Measurements at a Root Server
http://www.caida.org/outreach/presen...ns.damage.html
Zie ondermeer deze secties:
- Error Taxonomy, Bogus A Queries;
- Error Taxonomy, Bogus TLDs;
- Error Taxonomy, Private Address Space
2. The Heartbeat of Private Nets: Spectroscopy of DNS Update Traffic
http://www.caida.org/~broido/dns/rfc1918.html
Jacco Tunnissen
--
www.securitybooks.org
Educate Yourself & Be Protected!
Re: Eigen DNS draaien voor domein?
In article <mabc4vg9dpm983ulf88p8hml1t1s64umqb@4ax.com>, Peter Peters wrote:
> Weet jij eigenlijk wel waarvoor (informatie in) DNS allemaal gebruikt
> wordt? Maarja, DNS is een moeilijk iets.
Dat blijkt. :-)
> DNS wordt ook voor e-mail controle gebruikt. En bij een niet
> reagerende nameserver kun je er van opaan dat je e-mail verliest.
Da's dus niet waar. Een MTA weet het verschil tussen "DNS server
onbereikbaar" en "domein bestaat niet".
--
Jurjen Oskam
PGP Key available at http://www.stupendous.org/
Re: Eigen DNS draaien voor domein?
Philip Homburg wrote:
> Die eis (van twee DNS servers op verschillende netwerk
Die eis is er niet. De *eis* is dat er 2 nameservers zijn,
het *advies* is om die op verschillende (sub)netten te hebben.
-p
Re: Eigen DNS draaien voor domein?
On Sun, 09 Feb 2003 12:36:35 +0100, Piet Beertema
<Piet.Beertema@cwi.nl> wrote:
>Philip Homburg wrote:
>> Die eis (van twee DNS servers op verschillende netwerk
>
>Die eis is er niet. De *eis* is dat er 2 nameservers zijn,
>het *advies* is om die op verschillende (sub)netten te hebben.
Idd. Als het een harde eis zou zijn, zou een aantal momenteel als
'goed' bekend staande providers het momenteel niet overleven... ;-)
Jacco Tunnissen
--
www.securitybooks.org
Educate Yourself & Be Protected!
Re: Eigen DNS draaien voor domein?
On 09 Feb 2003 11:10:35 GMT, Jurjen Oskam
<joskam@quadpro.stupendous.org> wrote:
>> DNS wordt ook voor e-mail controle gebruikt. En bij een niet
>> reagerende nameserver kun je er van opaan dat je e-mail verliest.
>
>Da's dus niet waar. Een MTA weet het verschil tussen "DNS server
>onbereikbaar" en "domein bestaat niet".
Je hebt wel gelijk, maar er zijn toch nog heel veel bedrijven die een
Microsoft Exchange server direct aan Internet hebben hangen.
Re: Eigen DNS draaien voor domein?
>"In de concept reglementen die nu in voorbereiding zijn is de
>verplichting om te voldoen aan de technische eisen gedurende de gehele
>registratieperiode uitdrukkelijk opgenomen. Daarnaast is SIDN bezig
>met de ontwikkeling van het handhavingsbeleid. Het op regelmatige
>basis controleren van alle nameservers maakt onderdeel uit van dat
>beleid."
>
>Voorlopig zou ik de SIDN ip-range maar even blijven toelaten voor zone
>transfers, ook nadat een domein-registratie erdoor is ;-)
Die controles worden dus niet meer uitgevoerd met AXFR-requests. De ranges
waarvoor je zonetransfers toe zou moeten laten zijn dan ook niet meer te
vinden op de site van SIDN.
Niet vreemd overigens, SIDN heeft zelf zonetransfers van .nl ook geblokkeerd
enkele maanden geleden.
Sebastiaan
Re: Eigen DNS draaien voor domein?
Jacco Tunnissen wrote:
> Piet Beertema wrote:
> >Die eis is er niet. De *eis* is dat er 2 nameservers zijn,
> >het *advies* is om die op verschillende (sub)netten te hebben.
>
> Idd. Als het een harde eis zou zijn, zou een aantal momenteel als
> 'goed' bekend staande providers het momenteel niet overleven... ;-)
Zou dat een 'goed' of 'slecht' perspectief zijn? :-)
-p
Re: Eigen DNS draaien voor domein?
In article <3E463D43.F82B3372@cwi.nl>,
Piet Beertema <Piet.Beertema@cwi.nl> wrote:
>Philip Homburg wrote:
>> Die eis (van twee DNS servers op verschillende netwerk
>
>Die eis is er niet. De *eis* is dat er 2 nameservers zijn,
Maar is dus een policy, en heeft weinig met techniek te maken. Bij de
invoering van DNS was het natuurlijk wel een redelijke suggestie, maar die
suggestie omzetten in een eis is gewoon bureaucratie.
Philip Homburg
Re: Eigen DNS draaien voor domein?
In article <fiec4vs00bg996rhj3uu00lgifgbco3ul3@4ax.com>,
Peter Peters <P.G.M.Peters@utwente.nl> wrote:
>On 09 Feb 2003 11:10:35 GMT, Jurjen Oskam
><joskam@quadpro.stupendous.org> wrote:
>
>>> DNS wordt ook voor e-mail controle gebruikt. En bij een niet
>>> reagerende nameserver kun je er van opaan dat je e-mail verliest.
>>
>>Da's dus niet waar. Een MTA weet het verschil tussen "DNS server
>>onbereikbaar" en "domein bestaat niet".
>
>Je hebt wel gelijk, maar er zijn toch nog heel veel bedrijven die een
>Microsoft Exchange server direct aan Internet hebben hangen.
En dus? Het is toch mijn keuze (als domeinhouder) om geen e-mail te
ontvangen van buggy mail servers. Waarom zou ik tot nutteloze handelingen
verplicht moeten worden. Ga dan bij M$ zeuren.
Ik kan trouwens voor mijn domeinen gemakkelijk twee DNS servers opgeven die
precies tegelijk falen als het mis gaat. Dan gaat blijkbaar mail vanaf
een MSexchange nog steeds verloren. Het zou beter zijn als SIDN zich
daar niet mee zou bemoeien.
Philip Homburg
Re: Eigen DNS draaien voor domein?
In article <fiec4vs00bg996rhj3uu00lgifgbco3ul3@4ax.com>, Peter Peters wrote:
>>Da's dus niet waar. Een MTA weet het verschil tussen "DNS server
>>onbereikbaar" en "domein bestaat niet".
>
> Je hebt wel gelijk, maar er zijn toch nog heel veel bedrijven die een
> Microsoft Exchange server direct aan Internet hebben hangen.
Bedoel je hiermee dat Exchange wel direct bounced als DNS servers niet
bereikbaar zijn? Alleen oudere versies, of ook de laatste?
--
Jurjen Oskam
PGP Key available at http://www.stupendous.org/
Re: Eigen DNS draaien voor domein?
In article <132ef3fqbf6vm3gunsq0tch360@stereo.hq.phicoh.net >, Philip Homburg wrote:
> Ik kan trouwens voor mijn domeinen gemakkelijk twee DNS servers opgeven die
> precies tegelijk falen als het mis gaat. Dan gaat blijkbaar mail vanaf
> een MSexchange nog steeds verloren. Het zou beter zijn als SIDN zich
> daar niet mee zou bemoeien.
En niet alleen dat: stel dat de link waar de Exchange server achter hangt platligt.
Gaat die Exchange server dan *alle* uitgaande mail bouncen? Dan zijn immers (voor
die Exchange server) *alle* DNS servers van *alle* uitgaande domeinen onbereikbaar.
--
Jurjen Oskam
PGP Key available at http://www.stupendous.org/
Re: Eigen DNS draaien voor domein?
In article <mabc4vg9dpm983ulf88p8hml1t1s64umqb@4ax.com>,
Peter Peters <P.G.M.Peters@utwente.nl> wrote:
>Weet jij eigenlijk wel waarvoor (informatie in) DNS allemaal gebruikt
>wordt?
Voor mijn domeinen wel ja. Ik heb het zelf ingetypt.
>Maarja, DNS is een moeilijk iets.
Er zitten de nodige ontwerpfouten in DNS en dat maakt het soms een beetje
tricky, maar verder is DNS een erg simpel naming protocol.
>Zelfs hoogleraren komen bij mij om advies als hun studenten ze
>betrappen op fouten. :-)
Net zoals er mensen zijn die slecht zijn in wiskunde, zullen er ook mensen
zijn die geen computernetwerk kunnen beheren. Ik heb maar weinig hoogleraren
kunnen betrappen op expertise in computerbeheer, ze hebben daar gewoon de
tijd niet voor.
Philip Homburg
Re: Eigen DNS draaien voor domein?
On Sun, 9 Feb 2003 23:40:06 +0100, philip@pch.home.cs.vu.nl (Philip
Homburg) wrote:
>>>> DNS wordt ook voor e-mail controle gebruikt. En bij een niet
>>>> reagerende nameserver kun je er van opaan dat je e-mail verliest.
>>>
>>>Da's dus niet waar. Een MTA weet het verschil tussen "DNS server
>>>onbereikbaar" en "domein bestaat niet".
>>
>>Je hebt wel gelijk, maar er zijn toch nog heel veel bedrijven die een
>>Microsoft Exchange server direct aan Internet hebben hangen.
>
>En dus? Het is toch mijn keuze (als domeinhouder) om geen e-mail te
>ontvangen van buggy mail servers. Waarom zou ik tot nutteloze handelingen
>verplicht moeten worden. Ga dan bij M$ zeuren.
Jij weet niet waar jij e-mail naar toe stuurt. Je kunt natuurlijk
besluiten dat je niet wilt dat je e-mail op een exchange server terecht
komt. Maar dat weet je neit vantevoren. En het is lastig als het de ene
keer wel gebeurt en de volgende keer niet.
--
Peter Peters senior netwerkbeheerder
Centrum voor InformatieTechnologie, Bibliotheek en Educatie
Universiteit Twente, Postbus 217, 7500 AE Enschede
telefoon: +31 53 489 2301, fax:+31 53 489 2383, http://www.utwente.nl/civ