Jump to content
Калькуляторы
  

308 members have voted

  1. 1. Каким ПО Вы пользуетесь для организации кэширующего рекурсивного DNS?

    • BIND
    • PowerDNS
    • MyDNS
      0
    • Microsoft DNS Server
    • pdnsd
    • MaraDNS
    • djbdns
    • dbndns
      0
    • Posadis
      0
    • Unbound
    • Simple DNS Plus
    • Nominum Vantio
      0
    • Самописный
      0
    • Другой вариант (в комментариях)


Кэширующие рекурсивные DNS Чем пользуемся?

Стало интересно кто чем пользуеться в качестве провайдерского кеширующего рекурсивного DNS-сервера? Какая производительность, плюсы и минусы?

Share this post


Link to post
Share on other sites

bind, ~400-500 qps, проц кор квад, ссд, 4гб рам

согласно гугловскому бенчмарку работает для клиентов быстрее паблик ДНСов, нам достаточно

именно бинд, т.к. нужно и зоны держать, и вьюхи разделять

Share this post


Link to post
Share on other sites

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

Share this post


Link to post
Share on other sites

я и не говорил что оно не секурно, у меня есть основания полагать, что днс от МС не может похвастать производительностью адекватной нагрузке

Share this post


Link to post
Share on other sites

У многих провайдеров стоит непатченный бинд, который кладется доступными эксплойтами.

 

А можно ссылки на патчи?

Share this post


Link to post
Share on other sites

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

unbound , плагины - python. хотя плагины вероятно и на c можно - но тут точно не скажу.

Share this post


Link to post
Share on other sites

Кстати, нужно реализовать что-то типа блеклиста для отдельных юзеров (а-ля саморегулируемый родительский контроль). Позволяет ли какой-нибудь из серверов привинчивать свои скрипты/плагины/бэкенды.

Править километровые конфиги под каждого хомячка с перезагрузкой не хочется.

unbound , плагины - python. хотя плагины вероятно и на c можно - но тут точно не скажу.

спасибо, бум вникать.

Share this post


Link to post
Share on other sites

У многих провайдеров стоит непатченный бинд, который кладется доступными эксплойтами.

 

А можно ссылки на патчи?

 

Я имел ввиду, что многие не обновляют софт, в силу разных причин.

Share this post


Link to post
Share on other sites

я и не говорил что оно не секурно, у меня есть основания полагать, что днс от МС не может похвастать производительностью адекватной нагрузке

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

Share this post


Link to post
Share on other sites

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

Share this post


Link to post
Share on other sites

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

Share this post


Link to post
Share on other sites

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

Из-за драйверов, имеющиеся дистрибутивы (Gentoo, ASPLinux) не опознавали какое-то оборудование.

Ну и кроме того, на нем игровой сервер работал, Freelancer, CS и еще пара каких-то игр, которые были только под Windows.

Share this post


Link to post
Share on other sites

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

 

Вы меня извините, но у меня корпоративная сетка такую нагрузку делает... То есть, мне кажется, что такая цифра - совсем не показатель.

 

PS: и да, сетку обслуживает Unbound)

Share this post


Link to post
Share on other sites

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

хорошо, значит он не такой плохой как кажется

а чем обусловлен был выбор?

 

У нас софт-роутер на Веинде 2к3. Собственно чтоб огород не городить юзаем DNS от мелкософта. Работает без проблем 1к клиентов.

 

Вы меня извините, но у меня корпоративная сетка такую нагрузку делает... То есть, мне кажется, что такая цифра - совсем не показатель.

 

PS: и да, сетку обслуживает Unbound)

 

А я письками и не меряюсь. Свой опыт выложил. У кого то корпоративная сетка в где то провайдер ))) Это вам не москоу сити )))

Share this post


Link to post
Share on other sites

Ну так и я не меряюсь, я просто намекаю, что всё вполне закономерно: офисно-ориентирванный софт (ака DNS от M$), обслуживает сеть соизмеримую по размерам с крупной сетью предприятия. Всё вполне честно)

Share this post


Link to post
Share on other sites

Ну так и я не меряюсь, я просто намекаю, что всё вполне закономерно: офисно-ориентирванный софт (ака DNS от M$), обслуживает сеть соизмеримую по размерам с крупной сетью предприятия. Всё вполне честно)

 

Ну как то вот:

У меня стоял DNS-сервер на Windows Server 2003, года полтора-два. Под 10-15к клиентов, число запросов не мерял.

Отлично работал. Раз в месяц-полтора на всякий случай перезапускал его, но не факт, что он в этом нуждался.

 

У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Share this post


Link to post
Share on other sites

У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Этому обновлению сто лет в обед (с 2008 года когда была шумиха по этому поводу).

Количество можно настроить через реестр.

Я ставлю ippool для запросов не больше 128, мне везде хватает, а секурность пусть другими методами обеспечивается.

Share this post


Link to post
Share on other sites

У нас изначально только форвардингом работал, с выходом жуткого обновления которое постоянно держит 2500 UDP портов в резерве, убрали форвардинг и отдали на самостоятельный баланс, тормоза которые были в самом начале использования дематериализовались... работает проблем не доставляет.

Этому обновлению сто лет в обед (с 2008 года когда была шумиха по этому поводу).

Количество можно настроить через реестр.

Я ставлю ippool для запросов не больше 128, мне везде хватает, а секурность пусть другими методами обеспечивается.

 

Я в крусе про историю этого обновления ))) А 2500 чем то мешали???? Почему 128???

Share this post


Link to post
Share on other sites

А нафик они мне?

Уже не помню детали, но ISA2006 точно была не оч рада такому количеству "соединений". Там получалось что слишком много запрсов шло, иса на каждый биндила порт чтобы получить ответ, но она не знала что порт можно освобождать, и через некоторое время ДНС (и все юдп) переставали ходить тк иса забиндила все 65535 портов и больше тупо нет.

С 16/32/64 работало уже без проблем.

 

 

С одного сокета можно делать одновременно 65535 запросов к одному серверу (dns pkt id - 16 бит, чтобы понять на какой запрос ответ нужно знать его и откуда пришёл ответ).

Кучу сокетов ввели чтобы рандомизировать номер исходящего юдп порта, дабы атакующему заваливающему левыми пакетами с ответами днс сервер было сложнее отгадать комбинацию dns pkt id + udp src port. Сейчас ещё сделали рандомизацию регистра букв доменного имени, для большей секурности.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.