Jump to content

  

309 members have voted

  1. 1. Каким ПО Вы пользуетесь для организации кэширующего рекурсивного DNS?

    • BIND
    • PowerDNS
    • MyDNS
      0
    • Microsoft DNS Server
    • pdnsd
    • MaraDNS
    • djbdns
    • dbndns
      0
    • Posadis
      0
    • Unbound
    • Simple DNS Plus
    • Nominum Vantio
      0
    • Самописный
      0
    • Другой вариант (в комментариях)


Recommended Posts

Posted

Стало интересно кто чем пользуеться в качестве провайдерского кеширующего рекурсивного DNS-сервера? Какая производительность, плюсы и минусы?

  • Replies 56
  • Created
  • Last Reply

Top Posters In This Topic

Posted

bind, ~400-500 qps, проц кор квад, ссд, 4гб рам

согласно гугловскому бенчмарку работает для клиентов быстрее паблик ДНСов, нам достаточно

именно бинд, т.к. нужно и зоны держать, и вьюхи разделять

Posted

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

Posted

я и не говорил что оно не секурно, у меня есть основания полагать, что днс от МС не может похвастать производительностью адекватной нагрузке

Posted

У многих провайдеров стоит непатченный бинд, который кладется доступными эксплойтами.

 

А можно ссылки на патчи?

Posted

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

unbound , плагины - python. хотя плагины вероятно и на c можно - но тут точно не скажу.

Posted

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

unbound , плагины - python. хотя плагины вероятно и на c можно - но тут точно не скажу.

спасибо, бум вникать.

  • 2 weeks later...
Posted

У многих провайдеров стоит непатченный бинд, который кладется доступными эксплойтами.

 

А можно ссылки на патчи?

 

Я имел ввиду, что многие не обновляют софт, в силу разных причин.

Posted

я и не говорил что оно не секурно, у меня есть основания полагать, что днс от МС не может похвастать производительностью адекватной нагрузке

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

Posted

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

Posted

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

Posted

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

Из-за драйверов, имеющиеся дистрибутивы (Gentoo, ASPLinux) не опознавали какое-то оборудование.

Ну и кроме того, на нем игровой сервер работал, Freelancer, CS и еще пара каких-то игр, которые были только под Windows.

Posted

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

 

Вы меня извините, но у меня корпоративная сетка такую нагрузку делает... То есть, мне кажется, что такая цифра - совсем не показатель.

 

PS: и да, сетку обслуживает Unbound)

Posted

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

 

Вы меня извините, но у меня корпоративная сетка такую нагрузку делает... То есть, мне кажется, что такая цифра - совсем не показатель.

 

PS: и да, сетку обслуживает Unbound)

 

А я письками и не меряюсь. Свой опыт выложил. У кого то корпоративная сетка в где то провайдер ))) Это вам не москоу сити )))

Posted

Ну так и я не меряюсь, я просто намекаю, что всё вполне закономерно: офисно-ориентирванный софт (ака DNS от M$), обслуживает сеть соизмеримую по размерам с крупной сетью предприятия. Всё вполне честно)

Posted

Ну так и я не меряюсь, я просто намекаю, что всё вполне закономерно: офисно-ориентирванный софт (ака DNS от M$), обслуживает сеть соизмеримую по размерам с крупной сетью предприятия. Всё вполне честно)

 

Ну как то вот:

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

 

У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Posted
У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Этому обновлению сто лет в обед (с 2008 года когда была шумиха по этому поводу).

Количество можно настроить через реестр.

Я ставлю ippool для запросов не больше 128, мне везде хватает, а секурность пусть другими методами обеспечивается.

Posted
У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Этому обновлению сто лет в обед (с 2008 года когда была шумиха по этому поводу).

Количество можно настроить через реестр.

Я ставлю ippool для запросов не больше 128, мне везде хватает, а секурность пусть другими методами обеспечивается.

 

Я в крусе про историю этого обновления ))) А 2500 чем то мешали???? Почему 128???

Posted

А нафик они мне?

Уже не помню детали, но ISA2006 точно была не оч рада такому количеству "соединений". Там получалось что слишком много запрсов шло, иса на каждый биндила порт чтобы получить ответ, но она не знала что порт можно освобождать, и через некоторое время ДНС (и все юдп) переставали ходить тк иса забиндила все 65535 портов и больше тупо нет.

С 16/32/64 работало уже без проблем.

 

 

С одного сокета можно делать одновременно 65535 запросов к одному серверу (dns pkt id - 16 бит, чтобы понять на какой запрос ответ нужно знать его и откуда пришёл ответ).

Кучу сокетов ввели чтобы рандомизировать номер исходящего юдп порта, дабы атакующему заваливающему левыми пакетами с ответами днс сервер было сложнее отгадать комбинацию dns pkt id + udp src port. Сейчас ещё сделали рандомизацию регистра букв доменного имени, для большей секурности.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.