与命名/绑定和转发区域的困境

我很遗憾地被限制在一个非常旧的版本(9.4.2)

这是想法。 如果我设置绑定一个named.conf,只有转发它的作品完美。

acl clients { any ; }; options { listen-on { 10.245.46.11; }; forward only ; forwarders { 8.8.8.8 ; } ; allow-query { clients ; }; max-cache-size 2097152 ; empty-zones-enable no; querylog yes; directory "/usr/local/named/etc/zones"; dump-file "/usr/local/named/cache_dump.db"; statistics-file "/usr/local/named/named_stats.txt"; version "not currently available"; pid-file "/usr/local/named/var/run/named.pid"; }; 

只要我添加一个欺骗性的根区,它就像预期的那样工作。

 zone "." IN { type master; file "all.zone"; notify no; }; 

其中all.zone只包含一个带有通配符转发的A地址,所有的DNS查询都会得到该地址的回复。

我面临的问题是,我不想让某些域被转发到公共DNS。 下面的例子

 zone "cnn.com" { type forward; forwarders { 8.8.8.8; 8.8.4.4; }; }; /** Spoofed **/ zone "." IN { type master; file "all.zone"; notify no; }; 

每一个查询* .cnn.com得到答复什么都没有(而不是欺骗地址)

 nslookup www.cnn.com 10.245.46.11 Server: 10.245.46.11 Address: 10.245.46.11#53 *** Can't find www.cnn.com: No answer # dig @10.245.46.11 www.www.cnn.com ; <<>> DiG 9.2.4 <<>> @10.245.46.11 www.cnn.com ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 20722 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 0 ;; QUESTION SECTION: ;www.cnn.com. IN A ;; AUTHORITY SECTION: . 3600 IN SOA ns.example.com. 357 86400 3600 86400 3600 ;; Query time: 1 msec ;; SERVER: 10.245.46.11#53(10.245.46.11) ;; WHEN: Fri Feb 7 10:44:56 2014 ;; MSG SIZE rcvd: 86 

但是,如果我添加一个主区域(与前进区域和欺骗的根一起)它要求罚款。

 zone "test.com" IN { type master; file "test.com.zone"; }; nslookup ns.test.com 10.245.46.11 Server: 10.245.46.11 Address: 10.245.46.11#53 Name: ns.test.com Address: 190.208.65.193 

所以,任何人都可能有任何想法,为什么当有一个根欺骗区域时,它确实回复查询时,有一个主区域,但它不转发时,有一个转发区域?

提前致谢 !