BIND 9 คืออะไร และวิธีติดตั้ง DNS Server บน Cloud Server
BIND คือซอฟต์แวร์ DNS Server ที่ใช้กันแพร่หลายที่สุด ทำหน้าที่แปลงชื่อโดเมนเป็นไอพี องค์กรใช้ทั้งเป็นเซิร์ฟเวอร์ที่ตอบชื่อโดเมนของตัวเองและเป็นตัวค้นหาชื่อให้เครื่องภายใน
- หมวดหมู่
- VPN และ Networking
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 1 vCPU · RAM 2 GB
- ไลเซนส์
- MPL 2.0 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
BIND 9 คืออะไร
DNS ทำงานสองบทบาทที่ต่างกัน บทบาทแรกคือเป็นเจ้าของข้อมูลของโดเมน คอยตอบว่าโดเมนนี้ชี้ไปที่ไอพีใด บทบาทที่สองคือเป็นตัวค้นหาที่รับคำถามจากเครื่องภายในแล้วไปถามต่อให้
BIND ทำได้ทั้งสองบทบาทและเป็นซอฟต์แวร์ที่อยู่คู่กับอินเทอร์เน็ตมายาวนานที่สุด ความสามารถจึงครบและมีเอกสารมหาศาล แลกกับรูปแบบไฟล์ตั้งค่าที่ต้องเรียนรู้
ข้อควรระวังที่สำคัญที่สุดคือห้ามเปิดให้เป็นตัวค้นหาสาธารณะโดยไม่จำกัด เพราะจะถูกใช้เป็นเครื่องมือขยายการโจมตี ควรแยกบทบาทให้ชัดว่าเครื่องใดตอบโดเมนของเราสู่สาธารณะ และเครื่องใดค้นหาให้เฉพาะเครื่องภายใน
ความสามารถเด่นของ BIND 9
ทำได้ทั้งเจ้าของโซนและตัวค้นหา
ครอบคลุมทั้งสองบทบาทของงาน DNS ในองค์กร
รองรับการทำสำเนาโซน
ตั้งเซิร์ฟเวอร์สำรองที่ซิงก์ข้อมูลอัตโนมัติได้
รองรับการลงลายเซ็นข้อมูล
ป้องกันการปลอมแปลงคำตอบด้วย DNSSEC
ตอบต่างกันตามผู้ถามได้
ให้เครื่องภายในเห็นไอพีภายในและภายนอกเห็นไอพีสาธารณะ
มีเอกสารและตัวอย่างมหาศาล
หาแนวทางแก้ปัญหาได้ง่ายเพราะใช้กันมานาน
ใช้ BIND 9 ทำอะไรได้บ้าง
- องค์กรที่ต้องการดูแลข้อมูล DNS ของโดเมนตัวเอง
- ระบบภายในที่ต้องมีชื่อเครื่องใช้เรียกกันในวงเครือข่าย
- องค์กรที่ต้องการตัวค้นหาชื่อของตัวเองเพื่อความเร็วและความเป็นส่วนตัว
- ผู้ให้บริการที่ต้องดูแลโดเมนของลูกค้าจำนวนมาก
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นไม่กี่โดเมนหรือใช้ในองค์กรเล็ก | 1 vCPU | 2 GB | NVMe 20 GB |
| แนะนำองค์กรที่มีหลายโดเมนและเครื่องภายในจำนวนมาก | 2 vCPU | 4 GB | NVMe 40 GB |
| ใช้งานหนักผู้ให้บริการที่ตอบคำถามจำนวนมากต่อวินาที | 4 vCPU ขึ้นไป | 8 GB ขึ้นไป | NVMe 80 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง BIND 9 บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- ไอพีสาธารณะที่คงที่ถ้าทำหน้าที่ตอบโดเมนสู่ภายนอก
- อย่างน้อยสองเครื่องสำหรับงานจริงเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง BIND
sudo apt update sudo apt -y install bind9 bind9-utils bind9-dnsutils - 2
ตั้งค่าให้ไม่เป็นตัวค้นหาสาธารณะ
ขั้นตอนนี้สำคัญที่สุดด้านความปลอดภัย เพราะเซิร์ฟเวอร์ที่ค้นหาให้ทุกคนจะถูกใช้เป็นเครื่องมือขยายการโจมตี
# /etc/bind/named.conf.options options { directory "/var/cache/bind"; recursion no; allow-transfer { none; }; listen-on { any; }; dnssec-validation auto; }; - 3
ประกาศโซนของโดเมน
# /etc/bind/named.conf.local zone "example.com" { type master; file "/etc/bind/zones/db.example.com"; allow-transfer { 10.10.0.6; }; }; - 4
สร้างไฟล์ข้อมูลโซน
$TTL 3600 @ IN SOA ns1.example.com. admin.example.com. ( 2026080101 ; serial 3600 1800 604800 3600 ) @ IN NS ns1.example.com. @ IN NS ns2.example.com. @ IN A 203.0.113.10 www IN A 203.0.113.10 mail IN A 203.0.113.20 @ IN MX 10 mail.example.com. - 5
ตรวจไฟล์ตั้งค่าและเริ่มบริการ
ตรวจทั้งไฟล์ตั้งค่าและไฟล์โซนก่อนเสมอ เพราะไฟล์ที่ผิดทำให้ทั้งโดเมนใช้งานไม่ได้
sudo named-checkconf sudo named-checkzone example.com /etc/bind/zones/db.example.com sudo systemctl restart named - 6
ตั้งเซิร์ฟเวอร์สำรองและทดสอบ
ตั้งเครื่องที่สองเป็นสำเนาที่ดึงข้อมูลจากเครื่องหลัก แล้วทดสอบว่าตอบถูกต้องจากภายนอก
dig @203.0.113.10 www.example.com A +short
ต้องเพิ่มเลขซีเรียลในไฟล์โซนทุกครั้งที่แก้ไข มิฉะนั้นเซิร์ฟเวอร์สำรองจะไม่ดึงข้อมูลใหม่ ซึ่งเป็นข้อผิดพลาดที่พบบ่อยที่สุด
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 53 | UDP | ตอบคำถาม DNS ตามปกติ |
| 53 | TCP | คำตอบขนาดใหญ่และการถ่ายโอนโซน |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- ปิดการค้นหาสาธารณะบนเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต
- จำกัดการถ่ายโอนโซนไว้เฉพาะเซิร์ฟเวอร์สำรองที่กำหนด
- เปิดการลงลายเซ็นข้อมูลสำหรับโดเมนสำคัญ
- ตั้งเซิร์ฟเวอร์อย่างน้อยสองเครื่องคนละที่
- อัปเดตตามประกาศความปลอดภัยเพราะเป็นบริการที่เปิดสู่สาธารณะ
ทำไมควรรัน BIND 9 บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
ตั้งเซิร์ฟเวอร์ DNS ของโดเมนองค์กรบน Cloud Server ในไทยเพื่อให้ผู้ใช้ในประเทศได้คำตอบเร็ว
ตั้งเซิร์ฟเวอร์สำรองคนละโซนเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว
ใช้เป็น DNS ภายในของ Private Network สำหรับตั้งชื่อเครื่องในองค์กร
คำถามที่พบบ่อยเกี่ยวกับ BIND 9
BIND ต่างจาก PowerDNS อย่างไร
BIND เก็บข้อมูลโซนในไฟล์ข้อความเป็นหลักและมีเอกสารมหาศาล ส่วน PowerDNS เก็บข้อมูลในฐานข้อมูลได้ จึงเหมาะกับระบบที่ต้องแก้ระเบียนจากหน้าเว็บหรือ API บ่อย ๆ
จำเป็นต้องตั้ง DNS เองไหม
ไม่จำเป็นสำหรับเว็บทั่วไปที่ใช้บริการ DNS ของผู้ให้บริการโดเมนได้ แต่จำเป็นเมื่อองค์กรต้องการชื่อภายในสำหรับเครื่องในวงเครือข่าย หรือมีข้อกำหนดให้ควบคุมข้อมูล DNS เอง
ทำไมห้ามเปิดการค้นหาสาธารณะ
เพราะผู้โจมตีสามารถส่งคำถามโดยปลอมที่มาให้เป็นเหยื่อ แล้วให้เซิร์ฟเวอร์ของคุณส่งคำตอบขนาดใหญ่ไปถล่มเหยื่อแทน ซึ่งทำให้เซิร์ฟเวอร์กลายเป็นเครื่องมือโจมตีโดยไม่รู้ตัว
ทางเลือกอื่นที่คล้ายกับ BIND 9
แอปอื่นในหมวด VPN และ Networking
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง BIND 9 ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด