Lokale DNS-overschrijvingen voor meerdere reverse proxies configureren

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Maak voor elke applicatienaam één gezaghebbende lokale toewijzing en koppel deze per clientnetwerk aan precies één reverse-proxyadres. Maak geen concurrerende wildcard-overschrijvingen op meerdere DNS-servers.

Meerdere proxy's worden verwarrend wanneer intern hetzelfde openbare domein opnieuw wordt gebruikt: een laptop kan de router raadplegen, een container een lokale resolver en een telefoon versleutelde DNS gebruiken. Het resultaat kan eruitzien als een proxy- of certificaatfout, terwijl de client simpelweg het verkeerde adres heeft ontvangen. Breng de namen, resolvers, proxyluisteraars en certificaten in kaart voordat je records toevoegt.

Wijs namen toe aan proxygrenzen

Maak een lijst van elke applicatie-FQDN en de proxy die de TLS-verbinding beëindigt. Gebruik specifieke records voor uitzonderingen en reserveer een wildcard alleen voor een domein waarvan de volledige naamruimte bij één proxy hoort.

Geef dezelfde naam geen twee private A-records, tenzij beide proxy's bewust actief en identiek geconfigureerd zijn. DNS retourneert adressen, geen informatie over de servicestatus, dus ondoordachte round-robinrecords kunnen de helft van de clients naar een proxy sturen die de route of het certificaat niet heeft.

Houd beheernamen gescheiden van namen voor gebruikers. Als een adminhostnaam nooit op een gastnetwerk mag worden opgelost, plaats deze dan in een view of resolver die alleen beschikbaar is voor het vertrouwde VLAN, in plaats van erop te vertrouwen dat de proxy de naam later verbergt.

Plaats overschrijvingen in de resolver die clients daadwerkelijk gebruiken

Maak de lokale zone of hostoverschrijvingen aan op de DNS-service die via DHCP voor dat netwerk wordt aangekondigd. Laat elke applicatienaam verwijzen naar het LAN-adres van de bijbehorende proxy, niet naar de applicatiecontainer en niet automatisch naar het openbare WAN-adres.

Clients en applicaties kunnen verschillende resolverbibliotheken en caches gebruiken. Daarom kan DNS-gedrag verborgen blijven. Controleer welke server in de query-uitvoer wordt weergegeven, in plaats van aan te nemen dat de overschrijving op de router is geraadpleegd.

Schakel versleutelde DNS aan de clientzijde tijdens de test uit of houd er rekening mee. Als de client lokale DNS bewust omzeilt, kunnen split-horizon-overschrijvingen geen invloed hebben; kies in plaats daarvan voor beheerd DNS-beleid, een openbaar record met hairpin-routing of een door VPN geleverde resolver.

Stem proxyroutes, TLS en applicatie-URL's op elkaar af

Configureer op elke proxy alleen de hostnamen die eraan zijn toegewezen en controleer of het certificaat deze namen dekt. Een correct DNS-antwoord gevolgd door het verkeerde certificaat bewijst dat het verkeer een listener heeft bereikt, maar niet de bedoelde virtuele host.

Test de upstreamroute vanaf de proxy zelf en test daarna de openbare hostnaam vanaf een client. Als directe upstreamtoegang werkt maar de hostnaam een standaardsite retourneert, corrigeer dan de hostmatch van de proxy voordat je DNS opnieuw wijzigt.

Houd voor applicaties die onder een pad worden gehost de proxyr oute en de basis-URL van de applicatie op elkaar afgestemd. De ZimaSpace-gids voor het veilig verwijderen van Jellyfin laat ook zien waarom DNS, proxyroutes, forwarding en ACL's gezamenlijk moeten worden bijgehouden.

Controleer elk netwerk en definieer een terugdraaiprocedure

Voer rechtstreeks tegen de bedoelde lokale resolver een query uit voor de FQDN en voer daarna een query uit via het normale pad van het besturingssysteem. Beide antwoorden moeten voor dat netwerk naar dezelfde proxy verwijzen en de TTL moet overeenkomen met het lokale beleid.

Open de applicatie vanaf het vertrouwde LAN, het gast- of media-VLAN en de VPN, indien van toepassing. Noteer het opgeloste adres, de certificaatnaam, de HTTP-status en de uiteindelijke omleiding; aan deze waarnemingen kun je zien of een fout wordt veroorzaakt door DNS, TLS, proxyrouting of de applicatie.

Verwijder verouderde dubbele records pas nadat alle clients zijn geslaagd. Draai de nieuwste overschrijving terug als verschillende clients afwisselend tussen proxy's worden gestuurd en breid de wildcard niet verder uit totdat resolverlogs aantonen welke server elk mislukt verzoek heeft beantwoord.

Ondersteuning & Tips

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.