在典型的隐藏主 DNS 网络布局中,基本上有两个组件:
- 隐藏的主 DNS 服务器,可能位于 NAT 或防火墙之后,或完全暴露
- 从属权威非递归 DNS 服务器
从属 DNS 服务器上的区域文件通常没有(也不应该)有此隐藏的主 DNS 服务器的信息。但是这些相同的从 DNS 服务器确实需要使用某些 DNS 选项,例如server
、allow-update
、allow-transfer
和一些 ACL。
起初,那些需要server
并且allow-update
似乎需要 IP 地址匹配列表。这留下了named.conf
作为这种隐形信息的主要来源(即隐藏主机的 IP 地址)。
是否可以通过使用密钥而不是使用named.conf
文件中的任何 IP 地址来进一步限制 IP 地址向隐藏主 DNS 服务器的这种暴露?
我正在寻找的关键答案是我们是否可以在其配置文件级别以及区域数据库中最大限度地减少隐藏主控的暴露。