Vues DNS et Relai Medulla en DMZ
S'applique à : Medulla
Version : Toutes
Environnement : On-Premise / Relai DMZ
Catégorie : Réseau / DNS
Contexte
Lorsqu'une architectureinfrastructure Medulla,Medulla doit gérer des postes situés à la fois sur le réseau interne et à l'extérieur de l'entreprise, il est recommandé de déployer un relai peut être positionnéMedulla en DMZ.
Ce derelai permettrepermet aux postes externesnomades d’accéderou àdistants de communiquer avec la plateforme sans exposer directement le serveur Medulla interneprincipal sisur vous ne possédez pas de VPN.
Internet.
La configuration desLes agents Medulla étantutilisent une configuration unique pourcontenant l'ensemble du parc, elle ne supporte qu'un seul nom de domaine. PourIl permettreest auxdonc machines de joindre le serveur aussi bien depuis le réseau privénécessaire que depuis l'extérieur via cette adresse unique, l'utilisation d'un nom de domaine unique couplé à des vues DNS (Split-Horizon) ou d'un Round-Robin est nécessaire.
Vues DNS
Principe
Une vue DNS permet de fournir des réponses différentes pour unce même nom permette d'atteindre le bon serveur selon l’originel'emplacement dedu laposte requête.:
- Postes internes → serveur Medulla interne
- Postes externes → relai Medulla en DMZ
Deux
méthodes permettent d'obtenir ce fonctionnement :
Solution recommandée : les vues DNS (Split-Horizon)
Principe
Les vues DNS permettent de retourner une adresse IP différente pour un même nom DNS selon l'origine de la requête.
Avantages
- Un seul nom DNS à
configurerconfigurer. - Aucune
différence deconfigurationcôtéspécifiquepostessur les agents. - Le serveur Medulla
interneprincipaln’estrestepasinaccessibleexposédepuis Internet.
Exemple avec
À retenir
Bind9
LesBind9 permet de mettre en place des vues DNS permettentgrâce d’orienterau automatiquementmécanisme lesview.
view "internal" {
match-clients { 10.0.0.0/8; 192.168.0.0/16; };
zone "medulla.example.com" {
type master;
file "/etc/bind/db.medulla.internal";
};
};
view "external" {
match-clients { any; };
zone "medulla.example.com" {
type master;
file "/etc/bind/db.medulla.external";
};
};
Le fichier db.medulla.internal contient l'adresse IP privée du serveur Medulla tandis que db.medulla.external pointe vers le bonrelai pointDMZ.
Documentation Medulla,officielle enISC conservant un nom unique et une configuration simple.Article de référence sur Bind9Bind : https://kb.isc.org/docs/aa-00851
Solution alternative : Round-Robin DNS
SiEgalement,votre siinfrastructure vousDNS ne souhaitezpermet pas configurerl'utilisation de Vuesvues DNS, il est possible d’opterd'utiliser pourplusieurs uneenregistrements DNS portant le même nom.
Exemple :
medulla.example.com A 192.168.1.10 medulla.example.com A 203.0.113.25
Le serveur DNS distribuera alternativement les deux adresses IP.
Attention
Le Round-Robin ne distingue pas les postes internes des postes externes. Il ne garantit donc pas qu'un poste obtiendra toujours l'adresse IP la plus adaptée.
Cette solution alternativereste enacceptable mettantdans certains environnements (NAT Hairpin, Load Balancer, Proxy inverse, etc.) mais demeure moins fiable que les vues DNS.
Configuration chez OVHcloud
Le DNS public OVHcloud ne supporte pas les vues DNS.
Deux possibilités existent :
Les enregistrements peuvent être créés depuis :
Configuration chez Gandi
Comme OVHcloud, Gandi ne propose pas de mécanisme de Round-Robin.Split-Horizon Cesur derniersa permetzone deDNS répartir les requêtes entre plusieurs adresses IP associées à un même nom de domaine, garantissant ainsi une répartition équilibrée des connexions.publique.
PourVous cela, il est nécessaire de procéder en deux étapespouvez :
Définirutiliserl’adresseunIPserveur DNS interne pour les postes internes ;
Les modifications s'effectuent depuis :
À retenir
Recommandation Medulla
Lorsque cela est possible, nous recommandons de mettre en œuvre des vues DNS (Split-Horizon). Cette architecture garantit que chaque poste utilise automatiquement le point d'accès adapté tout en évitant d'exposer le serveur Medulla principal Medulla.sur