@@PRODUCT@@

Naamservers die je hele vloot deelt

Elke zone die je host moet door minstens twee naamservers beantwoord worden, en twee machines per server kopen is niet hoe iemand een platform draait. Eén paar naamservers bedient de hele vloot: elke server publiceert zijn eigen zones, en b

Geschreven voor: Beheerder

Elke zone die je host moet door minstens twee naamservers beantwoord worden, en twee machines per server kopen is niet hoe iemand een platform draait. Eén paar naamservers bedient de hele vloot: elke server publiceert zijn eigen zones, en beide naamservers kopiëren ze.

Op deze pagina zeg je welke machines die naamservers zijn, geef je ze elk een sleutel, en zie je of de kopieën er echt staan.

Je vindt hem onder Servers → Naamserver-sets, en linksboven staat de weg terug: ‹ Servers brengt je naar het serveroverzicht.

Stap 1 — zet de naamserver in de vloot

Een naamserver is een gewone CoreCP-server. Voeg hem toe zoals elke andere machine en geef hem daarna de dns-rol in secondary-modus. Hij hoeft nog niets van je andere servers te weten — dat regelt deze pagina daarna voor je.

Rechtstreeks vanaf de installer op een schone machine:

curl -fsSL https://get.corecp.dev | bash
corectl setup --roles dns --dns-mode secondary

Zolang er nog geen server bij hem is aangemeld, is de machine nergens autoritatief voor en antwoordt hij niets. Dat is precies goed: een naamserver die op zijn eerste server wacht, hoort geen vragen te beantwoorden over zones die hij nooit gezien heeft.

Stap 2 — maak een set en zet beide naamservers erin

Een set is simpelweg de lijst naamservers die je servers delen. Druk op Set maken, geef hem een naam die je collega's herkennen, en vink Dit is de standaardset voor nieuwe dns-servers aan — dan komt een machine die je volgende maand toevoegt vanzelf op de goede plek terecht.

Druk daarna één keer per machine op Naamserver toevoegen.

Bij het toevoegen wordt er een overdrachtssleutel voor die machine aangemaakt — één sleutel per naamserver, nooit één sleutel voor allemaal. Dat is wat het uit dienst halen van één naamserver tot een handeling met gevolgen voor alléén die machine maakt. Je ziet de sleutel zelf nooit, en niemand anders ook: de pagina toont de naam en een korte vingerafdruk, en dat is alles wat je nodig hebt om te controleren dat twee machines dezelfde sleutel hebben.

Twee sloten of één: de schakelaar per naamserver

Een naamserver mag een kopie ophalen als hij aan twee dingen voldoet: zijn adres staat op de lijst van de publicerende server, én hij tekent zijn aanvraag met de sleutel van hierboven. Twee sloten zijn lastiger kwijt te raken dan één, en dat is de standaard.

In de rij van elke naamserver staat daarom een schakelaar, Alleen met sleutel. Zet je hem aan, dan vervalt het adresslot en telt alleen de sleutel nog. Dat is wat je wilt als het adres van die naamserver niet vastligt — een machine bij een provider die van IP wisselt — of als je juist rekening houdt met iemand die dat adres nadoet.

uit  (standaard):  sleutel én adres geven toegang
aan:               de sleutel is de enige weg naar binnen

Twee dingen om te weten. Het omzetten geldt voor elke server die via deze naamserver kopieert; het paneel past de registratie op alle betrokken machines opnieuw toe, en dat is één handeling en geen rondgang. En een naamserver waar je de schakelaar nooit hebt aangeraakt houdt precies wat er op de machine staat — heeft een collega hem daar ooit met de hand strak gezet, dan blijft dat zo tot jij hier iets anders kiest.

De schakelaar staat aan het einde van elke rij, op dezelfde plek bij elke naamserver, zodat je hem niet hoeft te zoeken als je er drie onder elkaar hebt.

Stap 3 — meld je servers aan

Druk op Server aanmelden, kies een machine die zones publiceert, en laat de set op Standaardset staan tenzij je er meer dan één hebt.

Aanmelden is twee losse stukken werk: de naamserver moet de server leren kennen, en de server de naamserver. Het paneel doet allebei, paar voor paar, en schrijft op welke van de twee geland is. Druk morgen nog eens en er gebeurt niets — er wordt alleen gedaan wat nog ontbreekt.

Stap 4 — lees de tabel met koppelingen

De tabel Koppelingen heeft één regel per paar, en de middelste kolom toont de twee helften van de aanmelding:

  • beide helften geland — die naamserver heeft de zones van deze server;
  • de helft op de server ontbreekt nog — de naamserver staat klaar en de server is nog niet ingelicht, meestal omdat hij op dat moment onbereikbaar was;
  • niet gelukt — geen van beide helften staat er, met de reden op de regel.

Zodra er iets openstaat verschijnt er boven de tabel een knop Afmaken met het aantal erop. Die doet precies de ontbrekende helften over en verder niets, dus je kunt hem altijd en op elk aantal servers indrukken.

Stap 5 — controleer of de kopieën actueel zijn

Actualiteit meten vraagt aan elke server wat zijn naamservers werkelijk serveren, en vergelijkt dat met wat die server publiceert. Het antwoord is een vergelijking van serienummers van de zone, geen stopwatch: een naamserver is gelijk als hij hetzelfde serienummer antwoordt, en achter als hij een ouder antwoordt — hoe lang geleden dat ook gebeurd is.

Een regel die "2 zones achter, al 31m" zegt, betekent dat die twee zones een half uur verouderd zijn, en dat is ruim voorbij de seconden die een normale overdracht kost. De gebruikelijke oorzaken zijn een machine die uit staat, of een firewall ertussen die overdrachten niet meer doorlaat.

Dezelfde meting komt terug op de checklist van de server zelf, als dns replication, dus je hoeft niet op deze pagina te staan om het te merken.

corectl dns replication status      # hetzelfde antwoord, op de server zelf

Een naamserver uit dienst halen

Hef eerst de koppelingen op die naar hem wijzen, en haal hem daarna uit de set. Het paneel weigert de omgekeerde volgorde met opzet: een naamserver die onder een lopende aanmelding vandaan wordt gehaald, blijft zones ontvangen waar niemand in het paneel meer van weet.

Er verdwijnt niets op het moment dat je ontkoppelt: de zones die een naamserver al heeft blijven staan tot ze verlopen, en dat is precies de tijd die je nodig hebt om de delegatie bij de registrar om te zetten.

Welke PowerDNS je naamservers draaien

Sinds deze uitgave draait een naamserver PowerDNS 5.1 uit de eigen ondersteunde tak van het project, gespiegeld in de CoreCP-pakketbron, in plaats van de 5.0 die met het besturingssysteem meekwam. Een naamserver praat nooit zelf met de servers van het project: hij leest de kopie die CoreCP publiceert, en hij wordt op die tak vastgehouden zodat een nachtelijke update hem er niet af haalt.

Aan je zones verandert niets — dezelfde records, dezelfde DNSSEC-sleutels, dezelfde overdrachtssleutels, en de kopieën blijven aankomen zoals ze deden. Wil je het controleren: de gezondheidscontrole van de server noemt de versie en de tak waar hij vandaan komt, en een naamserver die van die tak is afgedwaald zegt dat daar.

Als er iets niet klopt

  • Een paar blijft op "niet gelukt" staan. Lees de reden op de regel. Dat is het antwoord dat de machine zelf gaf, voluit.
  • Een naamserver antwoordt helemaal niets. Controleer of hij aan staat en of zijn dns-dienst draait; de kolom Actualiteit zegt dan "geeft geen antwoord" in plaats van te doen alsof hij gelijk loopt.
  • Een zone staat op de ene naamserver wel en op de andere niet. Druk op Afmaken en meet daarna opnieuw. Blijft het staan, dan wordt de overdracht geweigerd — kijk dan naar de sleutel en naar de adressen ertussen.