โลโก้ BIND 9
VPN และ NetworkingMPL 2.0 (โอเพนซอร์ส)

BIND 9 คืออะไร และวิธีติดตั้ง DNS Server บน Cloud Server

BIND คือซอฟต์แวร์ DNS Server ที่ใช้กันแพร่หลายที่สุด ทำหน้าที่แปลงชื่อโดเมนเป็นไอพี องค์กรใช้ทั้งเป็นเซิร์ฟเวอร์ที่ตอบชื่อโดเมนของตัวเองและเป็นตัวค้นหาชื่อให้เครื่องภายใน

หมวดหมู่
VPN และ Networking
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
1 vCPU · RAM 2 GB
ไลเซนส์
MPL 2.0 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

BIND 9 คืออะไร

DNS ทำงานสองบทบาทที่ต่างกัน บทบาทแรกคือเป็นเจ้าของข้อมูลของโดเมน คอยตอบว่าโดเมนนี้ชี้ไปที่ไอพีใด บทบาทที่สองคือเป็นตัวค้นหาที่รับคำถามจากเครื่องภายในแล้วไปถามต่อให้

BIND ทำได้ทั้งสองบทบาทและเป็นซอฟต์แวร์ที่อยู่คู่กับอินเทอร์เน็ตมายาวนานที่สุด ความสามารถจึงครบและมีเอกสารมหาศาล แลกกับรูปแบบไฟล์ตั้งค่าที่ต้องเรียนรู้

ข้อควรระวังที่สำคัญที่สุดคือห้ามเปิดให้เป็นตัวค้นหาสาธารณะโดยไม่จำกัด เพราะจะถูกใช้เป็นเครื่องมือขยายการโจมตี ควรแยกบทบาทให้ชัดว่าเครื่องใดตอบโดเมนของเราสู่สาธารณะ และเครื่องใดค้นหาให้เฉพาะเครื่องภายใน

แผนผังการวางระบบ BIND 9 บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 53, 53 ตัว BIND 9 และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 1 vCPU แรม 2 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
BIND 9 ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ BIND 9

ทำได้ทั้งเจ้าของโซนและตัวค้นหา

ครอบคลุมทั้งสองบทบาทของงาน DNS ในองค์กร

รองรับการทำสำเนาโซน

ตั้งเซิร์ฟเวอร์สำรองที่ซิงก์ข้อมูลอัตโนมัติได้

รองรับการลงลายเซ็นข้อมูล

ป้องกันการปลอมแปลงคำตอบด้วย DNSSEC

ตอบต่างกันตามผู้ถามได้

ให้เครื่องภายในเห็นไอพีภายในและภายนอกเห็นไอพีสาธารณะ

มีเอกสารและตัวอย่างมหาศาล

หาแนวทางแก้ปัญหาได้ง่ายเพราะใช้กันมานาน

ใช้ BIND 9 ทำอะไรได้บ้าง

  • องค์กรที่ต้องการดูแลข้อมูล DNS ของโดเมนตัวเอง
  • ระบบภายในที่ต้องมีชื่อเครื่องใช้เรียกกันในวงเครือข่าย
  • องค์กรที่ต้องการตัวค้นหาชื่อของตัวเองเพื่อความเร็วและความเป็นส่วนตัว
  • ผู้ให้บริการที่ต้องดูแลโดเมนของลูกค้าจำนวนมาก

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ BIND 9 3 ระดับ เริ่มจาก 1 vCPU แรม 2 GB ดิสก์ NVMe 20 GB ไปจนถึง 4 vCPU ขึ้นไป แรม 8 GB ขึ้นไป ดิสก์ NVMe 80 GB โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นไม่กี่โดเมนหรือใช้ในองค์กรเล็ก1 vCPU2 GBNVMe 20 GB
แนะนำองค์กรที่มีหลายโดเมนและเครื่องภายในจำนวนมาก2 vCPU4 GBNVMe 40 GB
ใช้งานหนักผู้ให้บริการที่ตอบคำถามจำนวนมากต่อวินาที4 vCPU ขึ้นไป8 GB ขึ้นไปNVMe 80 GB

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง BIND 9 บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • ไอพีสาธารณะที่คงที่ถ้าทำหน้าที่ตอบโดเมนสู่ภายนอก
  • อย่างน้อยสองเครื่องสำหรับงานจริงเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง BIND

    sudo apt update
    sudo apt -y install bind9 bind9-utils bind9-dnsutils
  2. 2

    ตั้งค่าให้ไม่เป็นตัวค้นหาสาธารณะ

    ขั้นตอนนี้สำคัญที่สุดด้านความปลอดภัย เพราะเซิร์ฟเวอร์ที่ค้นหาให้ทุกคนจะถูกใช้เป็นเครื่องมือขยายการโจมตี

    # /etc/bind/named.conf.options
    options {
      directory "/var/cache/bind";
      recursion no;
      allow-transfer { none; };
      listen-on { any; };
      dnssec-validation auto;
    };
  3. 3

    ประกาศโซนของโดเมน

    # /etc/bind/named.conf.local
    zone "example.com" {
      type master;
      file "/etc/bind/zones/db.example.com";
      allow-transfer { 10.10.0.6; };
    };
  4. 4

    สร้างไฟล์ข้อมูลโซน

    $TTL 3600
    @   IN  SOA ns1.example.com. admin.example.com. (
          2026080101 ; serial
          3600 1800 604800 3600 )
    
    @       IN  NS   ns1.example.com.
    @       IN  NS   ns2.example.com.
    @       IN  A    203.0.113.10
    www     IN  A    203.0.113.10
    mail    IN  A    203.0.113.20
    @       IN  MX   10 mail.example.com.
  5. 5

    ตรวจไฟล์ตั้งค่าและเริ่มบริการ

    ตรวจทั้งไฟล์ตั้งค่าและไฟล์โซนก่อนเสมอ เพราะไฟล์ที่ผิดทำให้ทั้งโดเมนใช้งานไม่ได้

    sudo named-checkconf
    sudo named-checkzone example.com /etc/bind/zones/db.example.com
    sudo systemctl restart named
  6. 6

    ตั้งเซิร์ฟเวอร์สำรองและทดสอบ

    ตั้งเครื่องที่สองเป็นสำเนาที่ดึงข้อมูลจากเครื่องหลัก แล้วทดสอบว่าตอบถูกต้องจากภายนอก

    dig @203.0.113.10 www.example.com A +short

ต้องเพิ่มเลขซีเรียลในไฟล์โซนทุกครั้งที่แก้ไข มิฉะนั้นเซิร์ฟเวอร์สำรองจะไม่ดึงข้อมูลใหม่ ซึ่งเป็นข้อผิดพลาดที่พบบ่อยที่สุด

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
53UDPตอบคำถาม DNS ตามปกติ
53TCPคำตอบขนาดใหญ่และการถ่ายโอนโซน

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • ปิดการค้นหาสาธารณะบนเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต
  • จำกัดการถ่ายโอนโซนไว้เฉพาะเซิร์ฟเวอร์สำรองที่กำหนด
  • เปิดการลงลายเซ็นข้อมูลสำหรับโดเมนสำคัญ
  • ตั้งเซิร์ฟเวอร์อย่างน้อยสองเครื่องคนละที่
  • อัปเดตตามประกาศความปลอดภัยเพราะเป็นบริการที่เปิดสู่สาธารณะ

ทำไมควรรัน BIND 9 บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

ตั้งเซิร์ฟเวอร์ DNS ของโดเมนองค์กรบน Cloud Server ในไทยเพื่อให้ผู้ใช้ในประเทศได้คำตอบเร็ว

ตั้งเซิร์ฟเวอร์สำรองคนละโซนเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว

ใช้เป็น DNS ภายในของ Private Network สำหรับตั้งชื่อเครื่องในองค์กร

คำถามที่พบบ่อยเกี่ยวกับ BIND 9

BIND ต่างจาก PowerDNS อย่างไร

BIND เก็บข้อมูลโซนในไฟล์ข้อความเป็นหลักและมีเอกสารมหาศาล ส่วน PowerDNS เก็บข้อมูลในฐานข้อมูลได้ จึงเหมาะกับระบบที่ต้องแก้ระเบียนจากหน้าเว็บหรือ API บ่อย ๆ

จำเป็นต้องตั้ง DNS เองไหม

ไม่จำเป็นสำหรับเว็บทั่วไปที่ใช้บริการ DNS ของผู้ให้บริการโดเมนได้ แต่จำเป็นเมื่อองค์กรต้องการชื่อภายในสำหรับเครื่องในวงเครือข่าย หรือมีข้อกำหนดให้ควบคุมข้อมูล DNS เอง

ทำไมห้ามเปิดการค้นหาสาธารณะ

เพราะผู้โจมตีสามารถส่งคำถามโดยปลอมที่มาให้เป็นเหยื่อ แล้วให้เซิร์ฟเวอร์ของคุณส่งคำตอบขนาดใหญ่ไปถล่มเหยื่อแทน ซึ่งทำให้เซิร์ฟเวอร์กลายเป็นเครื่องมือโจมตีโดยไม่รู้ตัว

ให้เราติดตั้ง BIND 9 ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด