CoreDNS 手册(五)__特定设置

设置

这里有大量的CoreDNS配置。所有的设置都基于非root账户,并且因此不能监听在port 53的情况下。 我们使用port 1053替代,使用 -dns.port flag。在每个设置中,配置文件都使用CoreDNS默认设置Corefile
即,我们不需要使用-conf flag 来指定配置文件。换句话说,我们启动CoreDNS 原来使用 ./coredns -dns.port=1053 -conf Corefile,可以被缩略为./coredns -dns.port=1053

所有的 DNS queries 使用 dig 工具,调试DNS的黄金标准。 完整的命令:

$ dig -p 1053 @localhost +noall +answer <name> <type>

但是在如下的步骤我们可以缩略,比如 dig www.example.org A 就等于dig -p 1053 @localhost +noall +answer www.example.org A

专司服务__ 文件形式

这个设置使用了file 插件。
注意,扩展插件 redis 可以开启专司服务(authoritative serving),以Redis 数据库的形式。
如下的操作还是使用 file

这里,我们创建一个文件 DNS zone file,可以是任何名字 (file 插件不关心)。我们在文件内对zone example.org. 进行相关配置。

在当前目录,创建一个名为 db.example.org的文件,文件内容如下:

$ORIGIN example.org.
@   3600 IN SOA sns.dns.icann.org. noc.dns.icann.org. (
                2017042745 ; serial
                7200       ; refresh (2 hours)
                3600       ; retry (1 hour)
                1209600    ; expire (2 weeks)
                3600       ; minimum (1 hour)
                )

    3600 IN NS a.iana-servers.net.
    3600 IN NS b.iana-servers.net.

www     IN A     127.0.0.1
        IN AAAA  ::1

最后两行,定义了一个name www.example.org. 有如下两个地址, 127.0.0.1 和(the IPv6) ::1.

下面,创建一个迷你 Corefile,负责这个domain 的所有查询,添加插件log 来开启查询日志:

example.org {
    file db.example.org
    log
}

启动 CoreDNS,使用 dig 查询:

$ dig www.example.org AAAA

www.example.org.    3600    IN  AAAA    ::1

工作正常。因为开启了 log 插件,我们可以看到查询被记录到日志:

[INFO] [::1]:44390 - 63751 "AAAA IN www.example.org. udp 45 false 4096" NOERROR qr,aa,rd,ra 121 0.000106009s

如上日志,显示 CoreDNS 返回自 (::1) ,还返回了时间和日期。
而且,还记录了查询类型,查询类,查询的名字,协议,进来请求的大小(bytes), DO bit 状态,以及高级的UDP buffer size。这些都是进来的查询请求的数据。
NOERROR 是答复信息的开头,后面是答复信息的flag集合 qr,aa,rd,ra,答复信息的大小(bytes)(121),以及收到答复的时间。

转发

CoreDNS 可以配置转发流量到递归器(recursor) ,使用插件forward
这里, 我们将使用 forward 作最基础的设置:转发到Google Public DNS
(8.8.8.8) 和Quad9 DNS (9.9.9.9).

除了Corefile 我们不需要创建任何文件,Corefile 定义了我们需要的配置。在这个范例中,我们期望所有的查询都转发到 8.8.8.8 or 9.9.9.9:

. {
    forward . 8.8.8.8 9.9.9.9
    log
}

注意, forward 允许你很好的调整需要发送upstream的names。这里,我们配置了所有的names (.)。
范例: forward example.com 8.8.8.8 9.9.9.9 将只转发在example.com. domain的names。

upstream:个人理解为,DNS向上游查询的操作。

启动 CoreDNS ,然后使用 dig 测试:

$ dig www.example.org AAAA
www.example.org.    25837   IN  AAAA    2606:2800:220:1:248:1893:25c8:194

转发 Domains 到不同的 Upstreams

一个常见场景, 对example.org 的查询需要转发到 8.8.8.8 ,而其他查询需要通过配置在/etc/resolv.conf内的name servers解析。 有两种Corefile配置方式可以实现:一种可能会有效 (取决与插件的实现) ,一种必然会生效。

以如下 Corefile 为例:

. {
    forward example.org 8.8.8.8
    forward . /etc/resolv.conf
    log
}

企图是抓取所有的查询(这个Server Block作用于root domain),然后使用forward 插件的per-zone来过滤。
剧透:这是没用的。因为 forward 插件在Server Block 中只能使用一次。

如上例子 is a very valid one, 那么怎么在CoreDNS实现呢?最直接的办法是使用多个 Server Blocks,每个都负责一个你想要路由的domain。 在 Corefile配置如下:

example.org {
    forward . 8.8.8.8
    log
}

. {
    forward . /etc/resolv.conf
    log
}

这让 domain 路由到 CoreDNS,同时还可以处理特殊查询比如DS查询。使用两个小一些的Server Blocks 而不是一个,并没有副作用,除了Corefile 稍长了一些。像 snippets 和 import 会非常有帮助的。

递归DNS服务器Recursive Resolver

CoreDNS 没有原生 (i.e. written in Go)的recursive resolver,但是有一个利用libunbound的扩展插件。要让这个设置工作起来,你首先要重新编译 CoreDNS 并且 enable the unbound plugin

超简攻略 (你必须使用 CoreDNS source 安装):

  • 添加 unbound:github.com/coredns/unboundplugin.cfg
  • 执行 go generate,然后执行 make

注意: unbound 插件的编译需要 cgo ,这同样意味着 coredns binary 绑定了 libunbound ,不再是一个 static binary。

假设都做完了, 你可以在Corefile开启 unbound

. {
    unbound
    cache
    log
}

cache 也被配置在内, 因为为使cache's metrics 像平时那样工作, unbound带的内置cache是被禁用的。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,980评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,178评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,868评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,498评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,492评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,521评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,910评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,569评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,793评论 1 296
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,559评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,639评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,342评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,931评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,904评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,144评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,833评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,350评论 2 342

推荐阅读更多精彩内容