โลโก้ Unbound
VPN และ NetworkingBSD 3-Clause (โอเพนซอร์ส)

Unbound คืออะไร และวิธีติดตั้งบน Cloud Server

Unbound คือตัวค้นหาชื่อโดเมนที่ออกแบบมาเพื่อความปลอดภัยและความเบา ใช้เป็นเซิร์ฟเวอร์ค้นหาชื่อของเครื่องภายในองค์กร แทนการพึ่งบริการ DNS สาธารณะจากภายนอก

หมวดหมู่
VPN และ Networking
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
1 vCPU · RAM 1 GB
ไลเซนส์
BSD 3-Clause (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Unbound คืออะไร

เมื่อเครื่องในองค์กรใช้ DNS สาธารณะจากภายนอก ผู้ให้บริการนั้นจะเห็นว่าองค์กรของคุณเข้าเว็บอะไรบ้าง ซึ่งเป็นข้อมูลที่บอกได้มากกว่าที่หลายคนคิด การมีตัวค้นหาของตัวเองจึงเป็นทั้งเรื่องความเป็นส่วนตัวและความเร็ว

Unbound ทำหน้าที่นี้โดยเฉพาะและไม่ตอบโดเมนของใครสู่สาธารณะ จึงมีพื้นที่เสี่ยงน้อยกว่าซอฟต์แวร์ที่ทำทุกอย่างในตัวเดียว และตรวจสอบลายเซ็นของคำตอบตามมาตรฐานให้ด้วยตามค่าเริ่มต้น

อีกประโยชน์ที่เห็นชัดคือแคช เมื่อเครื่องในองค์กรถามชื่อเดิมซ้ำ ระบบจะตอบจากแคชได้ทันทีโดยไม่ต้องออกไปถามภายนอก ซึ่งลดความหน่วงของทุกการเชื่อมต่อลงเล็กน้อยแต่เห็นผลรวมชัด

แผนผังการวางระบบ Unbound บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 53 ตัว Unbound และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 1 vCPU แรม 1 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Unbound ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Unbound

ตรวจสอบลายเซ็นของคำตอบ

ป้องกันการถูกหลอกด้วยคำตอบปลอมตามค่าเริ่มต้น

แคชคำตอบ

ตอบคำถามที่ถามซ้ำได้ทันทีโดยไม่ต้องออกไปถามภายนอก

ใช้ทรัพยากรน้อยมาก

รันบนเครื่องสเปกเล็กได้แม้มีเครื่องภายในจำนวนมาก

ทำเฉพาะหน้าที่ค้นหา

พื้นที่เสี่ยงน้อยกว่าซอฟต์แวร์ที่ทำทั้งตอบโดเมนและค้นหา

รองรับการเข้ารหัสคำถาม

ส่งคำถามออกไปแบบเข้ารหัสได้เพื่อความเป็นส่วนตัว

ใช้ Unbound ทำอะไรได้บ้าง

  • ตัวค้นหาชื่อของเครื่องทั้งหมดในวงเครือข่ายองค์กร
  • องค์กรที่ไม่ต้องการให้ผู้ให้บริการภายนอกเห็นข้อมูลการเข้าเว็บ
  • ใช้คู่กับระบบกรองโฆษณาเพื่อเป็นชั้นค้นหาด้านหลัง
  • ระบบที่ต้องการลดความหน่วงของการค้นหาชื่อ

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Unbound 3 ระดับ เริ่มจาก 1 vCPU แรม 1 GB ดิสก์ NVMe 20 GB ไปจนถึง 4 vCPU ขึ้นไป แรม 8 GB ขึ้นไป ดิสก์ NVMe 60 GB โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นเครื่องภายในไม่กี่สิบเครื่อง1 vCPU1 GBNVMe 20 GB
แนะนำองค์กรที่มีเครื่องหลักร้อยเครื่อง2 vCPU4 GBNVMe 40 GB
ใช้งานหนักคำถามจำนวนมากต่อวินาที ยิ่ง RAM มากยิ่งแคชได้มาก4 vCPU ขึ้นไป8 GB ขึ้นไปNVMe 60 GB

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Unbound บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • วง Private Network ที่เครื่องภายในเข้าถึงได้
  • ไม่ต้องมีไอพีสาธารณะถ้าใช้เฉพาะภายใน

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง Unbound

    sudo apt update
    sudo apt -y install unbound
  2. 2

    ตั้งค่าให้ตอบเฉพาะเครื่องภายใน

    ข้อสำคัญที่สุดคือจำกัดว่าใครถามได้ เพื่อไม่ให้ถูกใช้เป็นเครื่องมือขยายการโจมตี

    # /etc/unbound/unbound.conf.d/local.conf
    server:
      interface: 10.10.0.53
      access-control: 10.10.0.0/24 allow
      access-control: 0.0.0.0/0 refuse
      hide-identity: yes
      hide-version: yes
      harden-glue: yes
      harden-dnssec-stripped: yes
      cache-min-ttl: 300
      msg-cache-size: 128m
      rrset-cache-size: 256m
  3. 3

    ตรวจไฟล์ตั้งค่าและเริ่มบริการ

    sudo unbound-checkconf
    sudo systemctl restart unbound
    sudo systemctl enable unbound
  4. 4

    ทดสอบการค้นหา

    dig @10.10.0.53 www.thaidata.cloud A +short
    dig @10.10.0.53 dnssec-failed.org A
  5. 5

    ตั้งให้เครื่องภายในใช้เซิร์ฟเวอร์นี้

    กำหนดในระบบแจกไอพีของวงเครือข่ายให้ชี้มาที่เครื่องนี้ เพื่อให้ทุกเครื่องใช้โดยอัตโนมัติ

  6. 6

    เพิ่มระเบียนภายในถ้าต้องการ

    กำหนดชื่อของเครื่องภายในให้ตอบเป็นไอพีภายในได้โดยตรง ซึ่งสะดวกกว่าการจำไอพีของแต่ละเครื่อง

    server:
      local-zone: "internal.example.com." static
      local-data: "db01.internal.example.com. IN A 10.10.0.20"

ตั้งค่าจำกัดผู้ถามให้ถูกต้องเสมอ เพราะตัวค้นหาที่เปิดให้ทุกคนใช้จะถูกนำไปใช้เป็นเครื่องมือขยายการโจมตีภายในไม่กี่วัน

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
53UDP และ TCPรับคำถามจากเครื่องภายใน (จำกัดเฉพาะวงภายใน)

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • จำกัดให้เฉพาะวงเครือข่ายภายในถามได้
  • ซ่อนข้อมูลเวอร์ชันและตัวตนของเซิร์ฟเวอร์
  • เปิดการตรวจสอบลายเซ็นของคำตอบ
  • ตั้งเซิร์ฟเวอร์สองเครื่องเพื่อไม่ให้ทั้งองค์กรใช้อินเทอร์เน็ตไม่ได้เมื่อเครื่องเดียวล่ม

ทำไมควรรัน Unbound บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางไว้ใน Private Network ของ THAI DATA CLOUD ให้ทุกเครื่องในองค์กรใช้ร่วมกัน

ใช้ทรัพยากรน้อยมาก จึงรันบน Cloud Server สเปกเล็กที่สุดได้

ข้อมูลการค้นหาชื่อของทั้งองค์กรไม่ต้องส่งให้ผู้ให้บริการภายนอก

คำถามที่พบบ่อยเกี่ยวกับ Unbound

Unbound ต่างจาก BIND อย่างไร

Unbound ทำหน้าที่ค้นหาชื่อให้เครื่องภายในอย่างเดียว ไม่ตอบโดเมนของใครสู่สาธารณะ จึงเบากว่าและมีพื้นที่เสี่ยงน้อยกว่า ส่วน BIND ทำได้ทั้งสองบทบาทแต่ต้องตั้งค่าอย่างระวัง

ใช้คู่กับ Pi-hole ได้ไหม

ได้และเป็นการใช้งานที่นิยม โดยให้ Pi-hole กรองโดเมนโฆษณาแล้วส่งคำถามที่เหลือมาที่ Unbound เพื่อค้นหาต่อ ทำให้ได้ทั้งการกรองและความเป็นส่วนตัวโดยไม่พึ่ง DNS สาธารณะ

ทำให้อินเทอร์เน็ตเร็วขึ้นจริงไหม

ช่วยลดความหน่วงของการค้นหาชื่อโดยเฉพาะสำหรับชื่อที่ถามซ้ำ ซึ่งเห็นผลเป็นเสี้ยววินาทีต่อครั้ง แต่รวมกันแล้วทำให้การเปิดเว็บรู้สึกตอบสนองเร็วขึ้น

ให้เราติดตั้ง Unbound ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด