Skip to main content

Vues DNS et Relai Medulla en DMZ

Dans

S'applique à : Medulla
Version : Toutes
Environnement : On-Premise / Relai DMZ
Catégorie : Réseau / DNS

Contexte

Lorsqu'une architectureinfrastructure Medulla,Medulla doit gérer des postes situés à la fois sur le réseau interne et à l'extérieur de l'entreprise, il est recommandé de déployer un relai peut être positionnéMedulla en DMZ.

afin

Ce derelai permettrepermet aux postes externesnomades d’accéderou àdistants de communiquer avec la plateforme sans exposer directement le serveur Medulla interneprincipal sisur vous ne possédez pas de VPN.

 Internet.

La configuration desLes agents Medulla étantutilisent une configuration unique pourcontenant l'ensemble du parc, elle ne supporte qu'un seul nom de domaine. PourIl permettreest auxdonc machines de joindre le serveur aussi bien depuis le réseau privénécessaire que depuis l'extérieur via cette adresse unique, l'utilisation d'un nom de domaine unique couplé à des vues DNS (Split-Horizon) ou d'un Round-Robin est nécessaire.

Vues DNS

Principe

Une vue DNS permet de fournir des réponses différentes pour unce même nom permette d'atteindre le bon serveur selon l’originel'emplacement dedu laposte requête.:

  • Postes internes → serveur Medulla interne
  • Postes externes → relai Medulla en DMZ

Deux

méthodes permettent d'obtenir ce fonctionnement :

    les Vues DNS (Split-Horizon) (solution recommandée) ; le Round-Robin DNS (solution alternative).

    Solution recommandée : les vues DNS (Split-Horizon)

    Principe

    Les vues DNS permettent de retourner une adresse IP différente pour un même nom DNS selon l'origine de la requête.

      Depuis le réseau interne → IP privée du serveur Medulla. Depuis Internet → IP publique du relai DMZ.
      Avantages
      • Un seul nom DNS à configurerconfigurer.
      • Aucune différence de configuration côtéspécifique postessur les agents.
      • Le serveur Medulla interneprincipal n’estreste pasinaccessible exposédepuis Internet.
      Les postes utilisent automatiquement le point d'accès adapté. Architecture clairesimple, robuste et sécuriséesécurisée.

      Exemple avec

      À retenir

      Bind9

      LesBind9 permet de mettre en place des vues DNS permettentgrâce d’orienterau automatiquementmécanisme lesview.

      postes
      view "internal" {
      
          match-clients { 10.0.0.0/8; 192.168.0.0/16; };
      
          zone "medulla.example.com" {
              type master;
              file "/etc/bind/db.medulla.internal";
          };
      
      };
      
      view "external" {
      
          match-clients { any; };
      
          zone "medulla.example.com" {
              type master;
              file "/etc/bind/db.medulla.external";
          };
      
      };
      

      Le fichier db.medulla.internal contient l'adresse IP privée du serveur Medulla tandis que db.medulla.external pointe vers le bonrelai pointDMZ.

      d’accès

      Documentation Medulla,officielle enISC conservant un nom unique et une configuration simple.

      Article de référence sur Bind9Bind :  https://kb.isc.org/docs/aa-00851 


      Solution alternative : Round-Robin DNS

      Si

      Egalement,votre siinfrastructure vousDNS ne souhaitezpermet pas configurerl'utilisation de Vuesvues DNS, il est possible d’opterd'utiliser pourplusieurs uneenregistrements DNS portant le même nom.

      Exemple :

      medulla.example.com    A    192.168.1.10
      medulla.example.com    A    203.0.113.25
      

      Le serveur DNS distribuera alternativement les deux adresses IP.

      Attention
      Le Round-Robin ne distingue pas les postes internes des postes externes. Il ne garantit donc pas qu'un poste obtiendra toujours l'adresse IP la plus adaptée.

      Cette solution alternativereste enacceptable mettantdans certains environnements (NAT Hairpin, Load Balancer, Proxy inverse, etc.) mais demeure moins fiable que les vues DNS.


      Configuration chez OVHcloud

      Le DNS public OVHcloud ne supporte pas les vues DNS.

      Deux possibilités existent :

        mettre en place un DNS interne (Bind, Active Directory DNS...) pour les postes internes ; ou utiliser plusieurs enregistrements A afin d'obtenir un comportement de type Round-Robin.

        Les enregistrements peuvent être créés depuis :

          Web Cloud → Domaines → Zone DNS.

          Configuration chez Gandi

          Comme OVHcloud, Gandi ne propose pas de mécanisme de Round-Robin.Split-Horizon Cesur derniersa permetzone deDNS répartir les requêtes entre plusieurs adresses IP associées à un même nom de domaine, garantissant ainsi une répartition équilibrée des connexions.publique.

          PourVous cela, il est nécessaire de procéder en deux étapespouvez :

            • Définirutiliser l’adresseun IPserveur DNS interne pour les postes internes ;
            ou créer plusieurs enregistrements A afin de mettre en œuvre un Round-Robin.

            Les modifications s'effectuent depuis :

              Administration du domaine → DNS Records.

              À retenir

              Solution Recommandation Complexité Fiabilité Vues DNS (Split-Horizon) ⭐⭐⭐⭐⭐ Moyenne Excellente Round-Robin ⭐⭐⭐☆☆ Très simple Moyenne

              Recommandation Medulla

              Lorsque cela est possible, nous recommandons de mettre en œuvre des vues DNS (Split-Horizon). Cette architecture garantit que chaque poste utilise automatiquement le point d'accès adapté tout en évitant d'exposer le serveur Medulla principal Medulla.sur

              Définir l’adresse IP publique du serveur relais DMZ. Internet.