Vues DNS et Relai Medulla en DMZ
S'applique à : Medulla
Version : Toutes
Environnement : On-Premise / Relai DMZ
Catégorie : Réseau / DNS
Contexte
Lorsqu'une infrastructure Medulla doit gérer des postes situés à la fois sur le réseau interne et à l'extérieur de l'entreprise, il est recommandé de déployer un relai Medulla en DMZ.
Ce relai permet aux postes nomades ou distants de communiquer avec la plateforme sans exposer directement le serveur Medulla principal sur Internet.
Les agents Medulla utilisent une configuration unique contenant un seul nom de domaine. Il est donc nécessaire que ce même nom permette d'atteindre le bon serveur selon l'emplacement du poste :
- Postes internes → serveur Medulla interne
- Postes externes → relai Medulla en DMZ
Deux méthodes permettent d'obtenir ce fonctionnement :
- les Vues DNS (Split-Horizon) (solution recommandée) ;
- le Round-Robin DNS (solution alternative).
Solution recommandée : les vues DNS (Split-Horizon)
Principe
Les vues DNS permettent de retourner une adresse IP différente pour un même nom DNS selon l'origine de la requête.
- Depuis le réseau interne → IP privée du serveur Medulla.
- Depuis Internet → IP publique du relai DMZ.
Avantages
- Un seul nom DNS à configurer.
- Aucune configuration spécifique sur les agents.
- Le serveur Medulla principal reste inaccessible depuis Internet.
- Les postes utilisent automatiquement le point d'accès adapté.
- Architecture simple, robuste et sécurisée.
Exemple avec Bind9
Bind9 permet de mettre en place des vues DNS grâce au mécanisme view.
view "internal" {
match-clients { 10.0.0.0/8; 192.168.0.0/16; };
zone "medulla.example.com" {
type master;
file "/etc/bind/db.medulla.internal";
};
};
view "external" {
match-clients { any; };
zone "medulla.example.com" {
type master;
file "/etc/bind/db.medulla.external";
};
};
Le fichier db.medulla.internal contient l'adresse IP privée du serveur Medulla tandis que db.medulla.external pointe vers le relai DMZ.
Documentation officielle ISC Bind : https://kb.isc.org/docs/aa-00851
Solution alternative : Round-Robin DNS
Si votre infrastructure DNS ne permet pas l'utilisation de vues DNS, il est possible d'utiliser plusieurs enregistrements DNS portant le même nom.
Exemple :
medulla.example.com A 192.168.1.10 medulla.example.com A 203.0.113.25
Le serveur DNS distribuera alternativement les deux adresses IP.
Attention
Le Round-Robin ne distingue pas les postes internes des postes externes. Il ne garantit donc pas qu'un poste obtiendra toujours l'adresse IP la plus adaptée.
Cette solution reste acceptable dans certains environnements (NAT Hairpin, Load Balancer, Proxy inverse, etc.) mais demeure moins fiable que les vues DNS.
Configuration chez OVHcloud
Le DNS public OVHcloud ne supporte pas les vues DNS.
Deux possibilités existent :
- mettre en place un DNS interne (Bind, Active Directory DNS...) pour les postes internes ;
- ou utiliser plusieurs enregistrements A afin d'obtenir un comportement de type Round-Robin.
Les enregistrements peuvent être créés depuis :
- Web Cloud → Domaines → Zone DNS.
Configuration chez Gandi
Comme OVHcloud, Gandi ne propose pas de mécanisme de Split-Horizon sur sa zone DNS publique.
Vous pouvez :
- utiliser un serveur DNS interne pour les postes internes ;
- ou créer plusieurs enregistrements A afin de mettre en œuvre un Round-Robin.
Les modifications s'effectuent depuis :
- Administration du domaine → DNS Records.
À retenir
| Solution | Recommandation | Complexité | Fiabilité |
|---|---|---|---|
| Vues DNS (Split-Horizon) | ⭐⭐⭐⭐⭐ | Moyenne | Excellente |
| Round-Robin | ⭐⭐⭐☆☆ | Très simple | Moyenne |
Recommandation Medulla
Lorsque cela est possible, nous recommandons de mettre en œuvre des vues DNS (Split-Horizon). Cette architecture garantit que chaque poste utilise automatiquement le point d'accès adapté tout en évitant d'exposer le serveur Medulla principal sur Internet.