Sous pfSense, la résolution DNS est gérée grâce à 2 composants : le résolveur DNS (DNS Resolver) et le redirecteur DNS (DNS Forwarder).
Le résolveur DNS permet de résoudre les noms de domaines en adresses IP tout en mettant en cache les réponses.
Il supporte le DNS sur TLS, DNSSEC (zone DNS signée), ainsi que de nombreuses options.
Ainsi, les machines clientes pourront résoudre les noms de domaines en indiquant l'adresse IP de pfSense en tant que serveur DNS principal.
Ce qui est le cas par défaut lorsque vous utilisez le serveur DHCP de pfSense.
Pour configurer le résolveur DNS (DNS Resolver), allez dans : Services -> DNS Resolver.
Source : DNS Resolver | pfSense Documentation.
Pour le résolveur DNS (DNS Resolver), vous pourrez configurer les paramètres :
Source : DNS Resolver Configuration | pfSense Documentation.
En bas de page, vous trouverez une section "Host Overrides" qui vous permettra de modifier la réponse DNS pour un nom de domaine (ou un sous-domaine) spécifique.
Ce qui peut être pratique pour bloquer l'accès à des sites web spécifiques, même si l'utilisateur pourra toujours contourner cette protection en tapant directement l'adresse IP du site souhaité ou en modifiant son fichier "hosts" (s'il en a le droit).
Source : Host Overrides | pfSense Documentation.
Juste en dessous, vous trouverez également une section "Domain Overrides".
Cette fois-ci, cela vous permettra de résoudre des domaines spécifiques grâce à des serveurs DNS spécifiques.
Ce qui peut être utilisé pour résoudre les noms de domaines d'une infrastructure Active Directory grâce au contrôleur de domaine Active Directory concerné, par exemple.
Cela est principalement utilisé pour résoudre des noms de domaines internes depuis des sites distants (via un tunnel VPN).
Ceci permet de gérer la configuration des zones DNS uniquement au siège de la société, tout en permettant à chaque site (emplacement géographique) de mettre en cache les réponses pour accélérer l'accès aux données DNS couramment demandées.
Source : Domain Overrides | pfSense Documentation.
Lorsque vous souhaitez ajouter un remplacement d'hôte (Host Override), un formulaire "Host Override Options" apparaitra où vous pourrez spécifier les paramètres :
Lorsque vous souhaitez ajouter un remplacement de domaine (Domain Override), un formulaire "Domains to Override with Custom Lookup Servers" apparaitra où vous pourrez spécifier les paramètres :
Pour résoudre les noms de domaines existants sur Internet, pfSense peut rediriger les requêtes DNS vers d'autres serveurs DNS grâce à son redirecteur DNS (DNS Forwarder) utilisant le démon dnsmasq.
Notez que le ce redirecteur DNS ne fait que transférer les requêtes DNS vers d'autres serveurs DNS (ceux spécifiés dans "System -> General Setup et ceux obtenus dynamiquement sur l'interface WAN via DHCP, PPPoe, ...).
Le redirecteur DNS met également en cache les réponses reçues pour accélérer les réponses pour les futurs clients effectuant les mêmes demandes DNS.
Pour configurer ce redirecteur DNS, allez dans : Services -> DNS Forwarder.
Source : DNS Forwarder | pfSense Documentation.
Sur la page "DNS Forwarder" qui apparaitra avec une section "General DNS Forwarder Options", vous pourrez configurer les paramètres :
Notez que ce redirecteur DNS en sera utilisé par le résolveur DNS (DNS Resolver) de pfSense, que si l'option "DNS Query Forwarding" est activée dans la configuration du résolveur DNS (DNS Resolver).
A nouveau, vous retrouverez les sections "Host Overrides" et "Domain Overrides" disponibles également pour le résolveur DNS et dont le principe est donc le même.
Pour plus d'informations sur ces 2 sections, référez-vous aux explications données précédemment pour le résolveur DNS.
Pare-feu 21/5/2025
Pare-feu 17/5/2025
Pare-feu 28/5/2025
Pare-feu 9/5/2025
Contenu épinglé
Contact
® InformatiWeb-Pro.net - InformatiWeb.net 2008-2022 - © Lionel Eppe - Tous droits réservés.
Toute reproduction totale ou partielle de ce site est interdite et constituerait une contrefaçon sanctionnée par les articles L.335-2 et suivants du Code de la propriété intellectuelle.
Vous devez être connecté pour pouvoir poster un commentaire