IPv6/BIND

Aus Foxwiki

Berkeley Internet Name Domain (BIND) daemon ”named”

Seit der Version 9 wird IPv6 unterstützt. Setzen Sie immer die neuest verfügbare Version ein. Zumindest muss Version 9.1.3 eingesetzt werden, da ältere Versionen Sicherheitslöcher beinhalten können, die von Remote entsprechend ausgenutzt werden können.

Auf IPv6 Adressen hören

Anmerkung: Im Gegensatz zu IPv4 können bei aktuellen Versionen Server Sockets nicht an dedizierte IPv6 Adressen gebunden werden, es ist folglich jede oder keine Adresse gültig. Da dies ein Sicherheitsproblem sein kann, lesen Sie diesbezüglich ebenfalls den Abschnitt Access Control Lists (ACL) weiter unten!

BIND named konfigurieren, damit er auf IPv6 Adressen antwortet

Folgende Optionen müssen geändert werden, damit IPv6 aktiviert wird

Nach einem Neustart (des Dienstes) sollte z.B. Folgendes zu sehen sein:

Ein kleiner Test sieht wie folgt aus:

und sollte Ihnen ein Ergebnis anzeigen...

BIND named konfigurieren, damit er auf IPv6 Adressen nicht antwortet

Folgende Optionen müssen geändert werden, damit IPv6 deaktiviert wird:


Access Control Lists (ACL) mit IPv6 Unterstützung

ACLs mit IPv6 Adressen sind realisierbar und sollten wann immer möglich eingesetzt werden. Ein Beispiel:

Diese ACLs können für Client-Anfragen und Zonentransfers zu Secondary Nameserver eingesetzt werden. Es kann auch unterbunden werden, dass ihr Caching-Nameserver mittels IPv6 von der Außenwelt verwendet wird.

Es ist ebenfalls möglich, dass die Optionen allow-query und allow-transfer bei den meisten Single-Zonen-Definitionen verwendet werden.

Anfragen mit festen IPv6 Adressen senden

Diese Option ist nicht verpflichtend, ev. aber benötigt:


Pro Zone definierte feste IPv6 Adressen

Es ist möglich pro Zone mehrere IPv6 Adressen zu definieren.

Transfer source Adresse

Die Transfer source Adresse wird für ausgehende Zonentransfers verwendet:


Notify source Adresse

Die Notify source Adresse wird für ausgehende notify Mitteilungen verwendet:


IPv6 DNS zone files Beispiele

Einige Informationen finden Sie auch unter IPv6 DNS Setup Information (article). Eventuell ebenfalls hilfreich ist folgendes Tool: IPv6 Reverse DNS zone builder for BIND 8/9 (webtool).

IPv6 bezogene DNS-Daten bereitstellen

Für IPv6 wurden neue Reverse Lookup Arten und Root Zonen definiert:

  • AAAA und reverse IP6.INT: beschrieben in RFC 1886 / DNS Extensions to support IP version 6 sowie seit BIND Version 4.9.6 in Verwendung
  • A6, DNAME (WURDE ABGELEHNT!) und reverse IP6.ARPA: beschrieben in RFC 2874 / DNS Extensions to Support IPv6 Address Aggregation and Renumbering sowie seit BIND 9 in Verwendung. Informationen zum aktuellen Stand sind unter Domain Name System Extension (dnsext) zu finden.

Mehr Inhalt zu diesem Thema wird eventuell in späteren Versionen eingearbeitet, inzwischen können Sie in den RFCs und in folgenden Quellen nachlesen:

  • AAAA und reverse IP6.INT: IPv6 DNS Setup Information
  • A6, DNAME (WURDE ABGELEHNT!) und reverse IP6.ARPA: lesen Sie im Kapitel 4 und 6 des BIND 9 Administrator Reference Manual (ARM) nach, welches mit dem bind-Paket mitgeliefert wird. Sie können es auch hier lesen: BIND manual version 9.3

Da IP6.INT (ebenfalls) ABGELEHNT WURDE, (jedoch nach wie vor in Verwendung ist,) muss ein DNS Server, der IPv6 Informationen anbieten will, beide reverse Zonen bereitstellen.

Aktuell beste Praxis

Da es mit den neuen Formaten noch Probleme gibt, ist die aktuell beste Praxis:

Vorwärts-Auflösung mit:

  • AAAA

Rückwärts-Auflösung mit:

  • Reverse nibble format für die Zone ip6.int (FÜR RÜCKWÄRTSKOMPATIBILITÄT)
  • Reverse nibble format für die Zone ip6.arpa (EMPFHOHLEN)

IPv6 Verbindung überprüfen

Ob BIND auf einen IPv6 socket hört bzw. IPv6 Daten bereitstellt, können Sie anhand folgender Beispiele überprüfen.

IPv6 Verbindung durch ACL abgelehnt

Eine IPv6 Verbindung kann durch Angabe eines dedizierten Server, der abgefragt werden soll, erzwungen werden:

Ein entsprechender Log-Eintrag sieht wie folgt aus:

Wenn Sie diesen Eintrag in der Logdatei finden, prüfen Sie, ob von diesem Client Anfragen akzeptiert werden sollen und ggf. ändern Sie Ihre ACL Konfiguration.

Erfolgreiche IPv6 Verbindung

Eine erfolgreiche IPv6 Verbindung sieht wie folgt aus: