Eigener, lokaler DNS-Server auch für VPN-Teilnehmer nutzbar machen

daniela.waranie

Neuer User
Mitglied seit
19 Okt 2009
Beiträge
19
Punkte für Reaktionen
0
Punkte
0
Hi zusammen,

in kurz:
Wie kann ich die DNS-Konfiguration von LAN1 in alle LANs verteilen (automatisiert)?

in lang:
Ich habe lokal einige Systeme (Ticketsystem, Wiki, VoiceChat-Server, Git-Server, etc.) laufen. Jedes mit einer eigenen, statischen IP aus dem IP-Bereich, den der Fritzbox-DHCP NICHT für DHCP verwendet. Da ich möchte, dass sich die Nutzer in meinem LAN keine IP-Adressen merken müssen, habe ich via Fritzbox-Oberfläche (Heimnetz / Netzwerk) die Namen editiert. Die Systeme sind nun lokal so zu erreichen:

wiki.fritz.box (192.168.0.240)
ticket.fritz.box (192.168.0.247)
git.fritz.box (192.168.0.243)
usw.

Jetzt sind einige Leute aus meinem LAN auch gelegentlich unterwegs und kommen dann via VPN in mein LAN (Client-to-LAN). Auch diese können z.B. wiki.fritz.box problemlos aufrufen. Soweit so gut.

Zusätzlich habe ich noch 4 LAN-to-LAN-Kopplungen (LAN2, LAN3, LAN4 und LAN5; ebenfalls fritzboxen). Dort funktioniert die Namensaufläsung für z.B. wiki.fritz.box nicht. Vermutlich, weil die z.B. im LAN2 die LAN2-Fritzbox an alle DHCP-Clients im LAN2 die IP der LAN2-Fritzbox als DNS-Server verteilt und die LAN2-Fritzbox nix von der Namenskonfiguration, die in der LAN1-Fritzbox gespeichert ist, weiß.

Ich könnte jetzt einfach bei meiner Internet-Domain Subdomains im Nameserver anlegen und dort private IP-Adressen eintragen:
wiki.meinedomain.de (192.168.0.240)
ticket.meinedomain.de (192.168.0.247)
git.meinedomain.de (192.168.0.243)
usw.

das zwar technisch machbar, müsste aber redundant gepflegt werden. Selbst wenn diese IP-Adresse nicht für die Allgemeinheit erreichbar sind, finde ich es als nicht richtig, diese Informationen über die interne Struktur meines LAN zu "veröffentlichen".

Wie kann ich die DNS-Konfiguration von LAN1 in alle LANs verteilen (automatisiert)?
 
Du kannst in der Fritzbox 2-5 den DNS Server von 1 eintragen, nur kollidieren die Auflösungen, da alle als lokale Domain fritz.box haben. Besser wäre es, wenn Du im Netz 1 einen anderen DNS-Server hast und statt fritz.box dann local nimmst.
 
Eigene DSN Server IP via DHCP an die clients verteilen

Besser wäre es, wenn Du im Netz 1 einen anderen DNS-Server hast und statt fritz.box dann local nimmst.

Ich habe nun einen eigenen DNS Server (dnsmasq) aufgesetzt und getestet => läuft. Jetzt würde ich sehr gerne jedem Client im LAN1 bis LAN5 und den VPN-Clients (Client-to-LAN) diesen DNS als "bevorzugten DNS Server" mitgeben. Mein DNS Server ist so konfiguriert, dass der DNS-Anfragen, die er nicht selbst beantworten kann, an die Fritzbox LAN1) weitergibt. Damit können dann auch noch die Hosts wie blabla.fritz.box erfolgreich aufgelößt werden. Die Fritzbox reicht die DNS-Anfragen (z.B. www.google.de) in der Standardkonfiguration, dann an die DNS des Internetanbieters weiter.

Was mir noch fehlt ist ein konditionaler Forward in dnsmasq, damit DNS-Anfragen, die nicht direkt beantwortet werden können, nicht grundsätzlich an den DNS Server von LAN1 sondern, z.B: an den DNS im LAN2 geforwarded werden, wenn die DNS-Anfrage aus LAN2 kam.
1) Wie konfiguriert man konditionnales Forwarding im dnsmasq?

Da in jedem LAN ein eigener DHCP Server die TCP/IP Konfiguration an alle dynamischen Clients verteilt, wäre es schön, wenn jeder DHCP als "bevorzugten DNS Server" die IP meines dnsmasq auf LAN1 verteilt (an alle Clients in LAN1 bis LAN5) und als "alternativen DNS Server" die IP der jeweiligen Fritzbox.

In der Oberfläche meiner 7490 habe ich auch in der "Experten Ansicht" keine Option gefunden den DHCP so zu konfigurieren. Welchen DNS Server die Fritzbox zur Namensauflösung verwendet, wenn der Fritzbox-eigene DNS Server nicht auflösen kann (also Forwarded), kann ich zwar unter Internet / Zugangsdaten / DNS konfigurieren. Aber dieser soll ja weiterhin der des Internetproviders beleiben.
2) Wie kann ich die IP meines dnsmasq DNS Server als "bevorzugten DNS Server" von dem DHCP der Firtzbox an die IP Clients verteilen?
 
Zuletzt bearbeitet:
Ein conditional forwarding basierend auf source ip ist mir nicht bekannt, man kann nur bestimmte Anfragen nach *.name auf bestimmte Server verteilen.

Und dann trägst Du die dns Server Deines Anbieters in dnsmasq ein und in der Fritzbox die IP des dnsmasq.
 
1) Wie konfiguriert man konditionnales Forwarding im dnsmasq?

Evtl. kannst Du das mit ipset machen, wenn dein dnsmasq für ipset kompiliert ist und Du iptables auf dem Gerät mit dnsmasq hast:
Code:
ipset=/<domain>/[domain/]<ipset>[,<ipset>]
Places the resolved IP addresses of queries for the specified domains in the specified netfilter ip sets.
Domains and subdomains are matched in the same way as --address. These ip sets must already exist.
See ipset(8) for more details.
 
Evtl. kannst Du das mit ipset machen, wenn dein dnsmasq für ipset kompiliert ist und Du iptables auf dem Gerät mit dnsmasq hast:
Code:
ipset=/<domain>/[domain/]<ipset>[,<ipset>]
Places the resolved IP addresses of queries for the specified domains in the specified netfilter ip sets.
Domains and subdomains are matched in the same way as --address. These ip sets must already exist.
See ipset(8) for more details.

Das ganze testen hat mir bisher schon zu lange gedauert. Ich werde für alle Teilnehmer einfach auf die Variante mit Subdomains in meiner Internetdomain arbeiten. Dann ist die Struktur halt öffntlich einsehbar.

Damit des für die Nutzer im LAN1 noch etwas schneller aufgelöst wird habe ich redundant in der LAN1-Fritzbox die Einträge "wiki.fritz.box" angelegt. Nutzer von LAN1 sind damit unabhängig vom Internet. Alle anderen Nutzer sind sowieso vom Internet abhängig, da der VPN-Tunnel ja durch diesen geht.

Trotzdem danke.
Falls da noch mal jemand etwas mehr Zeit investiert kann er ja noch mal hier posten.
 
Ich werde für alle Teilnehmer einfach auf die Variante mit Subdomains in meiner Internetdomain arbeiten.

Wenn Du auf "Conditional-Forwarding basierend auf Source-IP" verzichten kannst, dann könntest Du z. B. in deinem dnsmasq auch nur:
Code:
# Add other name servers here, with domain specs if they are for
# non-public domains.
server=/<domain-LAN1>/<lokaler-DNS-Server-LAN1>
server=/<domain-LAN2>/<lokaler-DNS-Server-LAN2>
# etc.
konfigurieren/benutzen.
 
Kostenlos!

Statistik des Forums

Themen
248,914
Beiträge
2,304,879
Mitglieder
378,622
Neuestes Mitglied
mwsss