pipe理员使用什么策略将控制绑定configuration下放/委托给单个DNS服务器?

我有一个相对简单的绑定/ DNSconfiguration,并希望允许我的一些用户能够添加自己的configuration(例如Alogging和CNAME)。 即使我信任我的用户,我想限制只有我自己和其他pipe理员访问所有configuration文件。 我也不希望我的用户(必须)login到DNS服务器上的shell会话。

我考虑过的解决scheme:

  • 委派区域:这对我不起作用,因为它增加了很大的复杂性和开销(每个用户需要为自己的区域维护一个DNS服务器)。 此外,我的控制之外的防火墙也阻止了我在networking中设置其他可到达的DNS服务器。
  • 用户可编辑的“包含”文件:这是我现在所瞄准的,但我无法find任何现有的解决scheme,以允许对部分configuration文件进行身份validation/限制访问。 因此,我将不得不创造我自己的。 我不知道我将如何处理这个问题:git钩子? 一个Web应用程序?

有其他pipe理员遇到这个问题,如果是这样解决了?

您可以使用MySQL(或类似的数据库)作为后端,并开发一个漂亮的Web前端,以允许logging和区域更改。

我还没有尝试MySQL的后端进行绑定,但MyDNS和PowerDNS MySQL的后端工作很好。

GOSa具有相当广泛的ACL设置,允许授权,强authentication,密码策略和老化。 它主要用于LDAPpipe理和编辑,但其中包括DNS的插件。 你可能想检查一下。

你可以使用它绑定或PowerDNS。 Bind有一些修补程序可以使LDAP和脚本重新生成区域文件。 PowerDNS对LDAP后端具有本机支持。

我的一位同事指出,nslookup已经有一个名为nsupdate的并行工具( 参见这个简短的介绍 )。 这对我来说是一个理想的解决scheme,因为它具有最小的设置要求和维护。 由于CLI,它需要更多的“技术”用户,但在我的情况下,这不是一个问题。