Unbound คืออะไร และวิธีติดตั้งบน Cloud Server
Unbound คือตัวค้นหาชื่อโดเมนที่ออกแบบมาเพื่อความปลอดภัยและความเบา ใช้เป็นเซิร์ฟเวอร์ค้นหาชื่อของเครื่องภายในองค์กร แทนการพึ่งบริการ DNS สาธารณะจากภายนอก
- หมวดหมู่
- VPN และ Networking
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 1 vCPU · RAM 1 GB
- ไลเซนส์
- BSD 3-Clause (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Unbound คืออะไร
เมื่อเครื่องในองค์กรใช้ DNS สาธารณะจากภายนอก ผู้ให้บริการนั้นจะเห็นว่าองค์กรของคุณเข้าเว็บอะไรบ้าง ซึ่งเป็นข้อมูลที่บอกได้มากกว่าที่หลายคนคิด การมีตัวค้นหาของตัวเองจึงเป็นทั้งเรื่องความเป็นส่วนตัวและความเร็ว
Unbound ทำหน้าที่นี้โดยเฉพาะและไม่ตอบโดเมนของใครสู่สาธารณะ จึงมีพื้นที่เสี่ยงน้อยกว่าซอฟต์แวร์ที่ทำทุกอย่างในตัวเดียว และตรวจสอบลายเซ็นของคำตอบตามมาตรฐานให้ด้วยตามค่าเริ่มต้น
อีกประโยชน์ที่เห็นชัดคือแคช เมื่อเครื่องในองค์กรถามชื่อเดิมซ้ำ ระบบจะตอบจากแคชได้ทันทีโดยไม่ต้องออกไปถามภายนอก ซึ่งลดความหน่วงของทุกการเชื่อมต่อลงเล็กน้อยแต่เห็นผลรวมชัด
ความสามารถเด่นของ Unbound
ตรวจสอบลายเซ็นของคำตอบ
ป้องกันการถูกหลอกด้วยคำตอบปลอมตามค่าเริ่มต้น
แคชคำตอบ
ตอบคำถามที่ถามซ้ำได้ทันทีโดยไม่ต้องออกไปถามภายนอก
ใช้ทรัพยากรน้อยมาก
รันบนเครื่องสเปกเล็กได้แม้มีเครื่องภายในจำนวนมาก
ทำเฉพาะหน้าที่ค้นหา
พื้นที่เสี่ยงน้อยกว่าซอฟต์แวร์ที่ทำทั้งตอบโดเมนและค้นหา
รองรับการเข้ารหัสคำถาม
ส่งคำถามออกไปแบบเข้ารหัสได้เพื่อความเป็นส่วนตัว
ใช้ Unbound ทำอะไรได้บ้าง
- ตัวค้นหาชื่อของเครื่องทั้งหมดในวงเครือข่ายองค์กร
- องค์กรที่ไม่ต้องการให้ผู้ให้บริการภายนอกเห็นข้อมูลการเข้าเว็บ
- ใช้คู่กับระบบกรองโฆษณาเพื่อเป็นชั้นค้นหาด้านหลัง
- ระบบที่ต้องการลดความหน่วงของการค้นหาชื่อ
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นเครื่องภายในไม่กี่สิบเครื่อง | 1 vCPU | 1 GB | NVMe 20 GB |
| แนะนำองค์กรที่มีเครื่องหลักร้อยเครื่อง | 2 vCPU | 4 GB | NVMe 40 GB |
| ใช้งานหนักคำถามจำนวนมากต่อวินาที ยิ่ง RAM มากยิ่งแคชได้มาก | 4 vCPU ขึ้นไป | 8 GB ขึ้นไป | NVMe 60 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Unbound บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- วง Private Network ที่เครื่องภายในเข้าถึงได้
- ไม่ต้องมีไอพีสาธารณะถ้าใช้เฉพาะภายใน
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง Unbound
sudo apt update sudo apt -y install unbound - 2
ตั้งค่าให้ตอบเฉพาะเครื่องภายใน
ข้อสำคัญที่สุดคือจำกัดว่าใครถามได้ เพื่อไม่ให้ถูกใช้เป็นเครื่องมือขยายการโจมตี
# /etc/unbound/unbound.conf.d/local.conf server: interface: 10.10.0.53 access-control: 10.10.0.0/24 allow access-control: 0.0.0.0/0 refuse hide-identity: yes hide-version: yes harden-glue: yes harden-dnssec-stripped: yes cache-min-ttl: 300 msg-cache-size: 128m rrset-cache-size: 256m - 3
ตรวจไฟล์ตั้งค่าและเริ่มบริการ
sudo unbound-checkconf sudo systemctl restart unbound sudo systemctl enable unbound - 4
ทดสอบการค้นหา
dig @10.10.0.53 www.thaidata.cloud A +short dig @10.10.0.53 dnssec-failed.org A - 5
ตั้งให้เครื่องภายในใช้เซิร์ฟเวอร์นี้
กำหนดในระบบแจกไอพีของวงเครือข่ายให้ชี้มาที่เครื่องนี้ เพื่อให้ทุกเครื่องใช้โดยอัตโนมัติ
- 6
เพิ่มระเบียนภายในถ้าต้องการ
กำหนดชื่อของเครื่องภายในให้ตอบเป็นไอพีภายในได้โดยตรง ซึ่งสะดวกกว่าการจำไอพีของแต่ละเครื่อง
server: local-zone: "internal.example.com." static local-data: "db01.internal.example.com. IN A 10.10.0.20"
ตั้งค่าจำกัดผู้ถามให้ถูกต้องเสมอ เพราะตัวค้นหาที่เปิดให้ทุกคนใช้จะถูกนำไปใช้เป็นเครื่องมือขยายการโจมตีภายในไม่กี่วัน
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 53 | UDP และ TCP | รับคำถามจากเครื่องภายใน (จำกัดเฉพาะวงภายใน) |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- จำกัดให้เฉพาะวงเครือข่ายภายในถามได้
- ซ่อนข้อมูลเวอร์ชันและตัวตนของเซิร์ฟเวอร์
- เปิดการตรวจสอบลายเซ็นของคำตอบ
- ตั้งเซิร์ฟเวอร์สองเครื่องเพื่อไม่ให้ทั้งองค์กรใช้อินเทอร์เน็ตไม่ได้เมื่อเครื่องเดียวล่ม
ทำไมควรรัน Unbound บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางไว้ใน Private Network ของ THAI DATA CLOUD ให้ทุกเครื่องในองค์กรใช้ร่วมกัน
ใช้ทรัพยากรน้อยมาก จึงรันบน Cloud Server สเปกเล็กที่สุดได้
ข้อมูลการค้นหาชื่อของทั้งองค์กรไม่ต้องส่งให้ผู้ให้บริการภายนอก
คำถามที่พบบ่อยเกี่ยวกับ Unbound
Unbound ต่างจาก BIND อย่างไร
Unbound ทำหน้าที่ค้นหาชื่อให้เครื่องภายในอย่างเดียว ไม่ตอบโดเมนของใครสู่สาธารณะ จึงเบากว่าและมีพื้นที่เสี่ยงน้อยกว่า ส่วน BIND ทำได้ทั้งสองบทบาทแต่ต้องตั้งค่าอย่างระวัง
ใช้คู่กับ Pi-hole ได้ไหม
ได้และเป็นการใช้งานที่นิยม โดยให้ Pi-hole กรองโดเมนโฆษณาแล้วส่งคำถามที่เหลือมาที่ Unbound เพื่อค้นหาต่อ ทำให้ได้ทั้งการกรองและความเป็นส่วนตัวโดยไม่พึ่ง DNS สาธารณะ
ทำให้อินเทอร์เน็ตเร็วขึ้นจริงไหม
ช่วยลดความหน่วงของการค้นหาชื่อโดยเฉพาะสำหรับชื่อที่ถามซ้ำ ซึ่งเห็นผลเป็นเสี้ยววินาทีต่อครั้ง แต่รวมกันแล้วทำให้การเปิดเว็บรู้สึกตอบสนองเร็วขึ้น
ทางเลือกอื่นที่คล้ายกับ Unbound
แอปอื่นในหมวด VPN และ Networking
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Unbound ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด