Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Serviços de rede: DHCP, DNS, VPN, NAT, VLAN e autenticação.
Objectivos
- Configurar uma zona DNS autoritativa com BIND e um âmbito DHCP com Kea.
- Explicar o processo DHCP (DORA) e os registos DNS A, AAAA, PTR, CNAME, MX.
- Verificar os dois serviços com dig e com um cliente DHCP.
DHCP
O cliente envia DHCPDISCOVER em difusão, o servidor responde DHCPOFFER, o cliente pede com DHCPREQUEST e o servidor confirma com DHCPACK (DORA). A concessão tem tempo limitado. Como a difusão não atravessa encaminhadores, um servidor central precisa de agentes de reencaminhamento (DHCP relay) em cada VLAN. Endereços de servidores e equipamentos de rede são fixos ou reservados.
DNS
Um servidor autoritativo responde pela sua zona (dpe.example); um resolvedor recursivo procura respostas para os clientes. Registos: A (nome → IPv4), AAAA (→ IPv6), PTR (IP → nome), CNAME (sinónimo), MX (correio). O número de série da zona deve aumentar em cada alteração. Não se deve deixar um resolvedor recursivo aberto à internet.
Caso fictício
Na DPE (fictícia), os postos da Administração têm endereços escritos à mão e colisões frequentes; os utilizadores decoram endereços IP. Pede-se DHCP para a VLAN 10 e DNS interno.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
- Kea corre no r1 (serve a VLAN 10 directamente, sem relay nesta prática); BIND corre no srv. Pacotes: kea-dhcp4-server, bind9, dnsutils, isc-dhcp-client.
Passos
Configuração Kea de prática para a VLAN 10.
sudo tee /tmp/kea-dpe.json <<'EOF' { "Dhcp4": { "interfaces-config": { "interfaces": [ "r1-pc-adm" ] }, "lease-database": { "type": "memfile", "name": "/tmp/kea-leases4.csv" }, "valid-lifetime": 3600, "subnet4": [ { "id": 10, "subnet": "10.10.10.0/24", "pools": [ { "pool": "10.10.10.100 - 10.10.10.199" } ], "option-data": [ { "name": "routers", "data": "10.10.10.1" }, { "name": "domain-name-servers", "data": "10.10.20.53" }, { "name": "domain-name", "data": "dpe.example" } ] } ] } } EOF sudo ip netns exec r1 kea-dhcp4 -t /tmp/kea-dpe.json Consola D (deixar aberta): sudo ip netns exec r1 kea-dhcp4 -c /tmp/kea-dpe.json Esperar no registo da consola D a mensagem de arranque do servidor DHCPv4 antes de pedir endereço.No pc-adm, retire o endereço fixo e peça um por DHCP.
sudo ip -n pc-adm addr flush dev pc-adm-r1 sudo ip netns exec pc-adm dhclient -v pc-adm-r1 sudo ip -n pc-adm -brief addrSaída de exemplo (didáctica):
DHCPDISCOVER on pc-adm-r1 to 255.255.255.255 port 67 DHCPOFFER of 10.10.10.100 from 10.10.10.1 DHCPREQUEST for 10.10.10.100 on pc-adm-r1 to 255.255.255.255 port 67 DHCPACK of 10.10.10.100 from 10.10.10.1 pc-adm-r1@if5 UP 10.10.10.100/24Zona DNS de prática no srv.
sudo mkdir -p /tmp/bind && sudo tee /tmp/bind/named.conf <<'EOF' options { directory "/tmp/bind"; listen-on { 10.10.20.53; }; recursion no; allow-transfer { none; }; pid-file "/tmp/bind/named.pid"; }; zone "dpe.example" { type primary; file "db.dpe.example"; }; EOF sudo tee /tmp/bind/db.dpe.example <<'EOF' $TTL 3600 @ IN SOA ns1.dpe.example. ti.dpe.example. ( 2026092701 3600 900 604800 300 ) IN NS ns1.dpe.example. ns1 IN A 10.10.20.53 srv IN A 10.10.20.53 intranet IN CNAME srv r1 IN A 10.10.99.1 EOF sudo named-checkconf /tmp/bind/named.conf && sudo named-checkzone dpe.example /tmp/bind/db.dpe.example Consola E (deixar aberta): sudo ip netns exec srv named -u bind -c /tmp/bind/named.conf -g Esperar na consola E a linha «running» antes de consultar.Saída de exemplo (didáctica):
zone dpe.example/IN: loaded serial 2026092701 OKTeste a resolução a partir do pc-adm.
sudo ip netns exec pc-adm dig @10.10.20.53 intranet.dpe.example +shortSaída de exemplo (didáctica):
srv.dpe.example. 10.10.20.53
Critérios de sucesso
- pc-adm recebe endereço do âmbito 10.10.10.100–199, porta 10.10.10.1 e DNS 10.10.20.53.
- intranet.dpe.example resolve para 10.10.20.53.
- named-checkzone devolve OK.
Como desfazer (reversão)
- Terminar com Ctrl+C o kea-dhcp4 (consola D) e o named (consola E) — termina só esses processos, sem pkill genérico.
- rm -rf /tmp/bind /tmp/kea-dpe.json /tmp/kea-leases4.csv
- sudo ip netns exec pc-adm dhclient -r pc-adm-r1; sudo ip -n pc-adm addr add 10.10.10.10/24 dev pc-adm-r1; sudo ip -n pc-adm route replace default via 10.10.10.1
Alternativa em papel: tarefas e respostas esperadas
- Ordene e explique as mensagens DORA.
- DISCOVER (cliente procura servidor, difusão), OFFER (servidor propõe endereço), REQUEST (cliente aceita), ACK (servidor confirma a concessão).
- Porque o âmbito começa em .100 e não em .2?
- Reserva .1–.99 para porta de ligação, impressoras e equipamentos com endereço fixo ou reservado, evitando colisões.
- Alterou-se a zona mas os clientes não vêem o novo registo. O que verificar?
- Se o número de série aumentou; se a zona foi recarregada (rndc reload ou reinício); se as caches ainda têm o valor antigo (TTL).
Verifique o que aprendeu
Questão 1
Porque um servidor DHCP central precisa de relay nas outras VLAN?
- Por causa do DNS
- Porque a difusão DHCPDISCOVER não atravessa encaminhadores
- Porque o DHCP usa TCP
- Não precisa
Ver resposta comentada
Resposta: Porque a difusão DHCPDISCOVER não atravessa encaminhadores
O relay recebe a difusão na VLAN e reencaminha-a em unicast para o servidor, indicando de que rede veio.
Questão 2
Qual o risco de um servidor DNS recursivo aberto à internet?
- Nenhum
- Pode ser usado em ataques de amplificação e envenenamento de cache
- Fica mais lento
- Apaga a zona
Ver resposta comentada
Resposta: Pode ser usado em ataques de amplificação e envenenamento de cache
Por isso na prática usa-se recursion no no servidor autoritativo e limita-se o resolvedor aos clientes internos.
Em leitura fácil
- O DHCP dá endereços automaticamente.
- O DNS troca nomes por números.
- Servidores e impressoras têm endereço fixo.
Fontes
- IETF RFC 2131 — Dynamic Host Configuration Protocol (https://www.rfc-editor.org/rfc/rfc2131)
- IETF RFC 1034/1035 — Domain Names (https://www.rfc-editor.org/rfc/rfc1034)
- ISC Kea DHCP — Administrator Reference Manual (https://kea.readthedocs.io/)
- ISC BIND 9 — Administrator Reference Manual (https://bind9.readthedocs.io/)
