Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 5 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Serviços e Disponibilidade da Rede

Progresso neste dispositivo0/5

Serviços de nomes e endereçamento automático

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Serviços de rede: DHCP, DNS, VPN, NAT, VLAN e autenticação.

Objectivos

  • Configurar uma zona DNS autoritativa com BIND e um âmbito DHCP com Kea.
  • Explicar o processo DHCP (DORA) e os registos DNS A, AAAA, PTR, CNAME, MX.
  • Verificar os dois serviços com dig e com um cliente DHCP.

DHCP

O cliente envia DHCPDISCOVER em difusão, o servidor responde DHCPOFFER, o cliente pede com DHCPREQUEST e o servidor confirma com DHCPACK (DORA). A concessão tem tempo limitado. Como a difusão não atravessa encaminhadores, um servidor central precisa de agentes de reencaminhamento (DHCP relay) em cada VLAN. Endereços de servidores e equipamentos de rede são fixos ou reservados.

DNS

Um servidor autoritativo responde pela sua zona (dpe.example); um resolvedor recursivo procura respostas para os clientes. Registos: A (nome → IPv4), AAAA (→ IPv6), PTR (IP → nome), CNAME (sinónimo), MX (correio). O número de série da zona deve aumentar em cada alteração. Não se deve deixar um resolvedor recursivo aberto à internet.

Caso fictício

Na DPE (fictícia), os postos da Administração têm endereços escritos à mão e colisões frequentes; os utilizadores decoram endereços IP. Pede-se DHCP para a VLAN 10 e DNS interno.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Kea corre no r1 (serve a VLAN 10 directamente, sem relay nesta prática); BIND corre no srv. Pacotes: kea-dhcp4-server, bind9, dnsutils, isc-dhcp-client.

Passos

  1. Configuração Kea de prática para a VLAN 10.

    sudo tee /tmp/kea-dpe.json <<'EOF'
    { "Dhcp4": {
      "interfaces-config": { "interfaces": [ "r1-pc-adm" ] },
      "lease-database": { "type": "memfile", "name": "/tmp/kea-leases4.csv" },
      "valid-lifetime": 3600,
      "subnet4": [ { "id": 10, "subnet": "10.10.10.0/24",
         "pools": [ { "pool": "10.10.10.100 - 10.10.10.199" } ],
         "option-data": [
           { "name": "routers", "data": "10.10.10.1" },
           { "name": "domain-name-servers", "data": "10.10.20.53" },
           { "name": "domain-name", "data": "dpe.example" } ] } ] } }
    EOF
    sudo ip netns exec r1 kea-dhcp4 -t /tmp/kea-dpe.json
    Consola D (deixar aberta): sudo ip netns exec r1 kea-dhcp4 -c /tmp/kea-dpe.json
    Esperar no registo da consola D a mensagem de arranque do servidor DHCPv4 antes de pedir endereço.
  2. No pc-adm, retire o endereço fixo e peça um por DHCP.

    sudo ip -n pc-adm addr flush dev pc-adm-r1
    sudo ip netns exec pc-adm dhclient -v pc-adm-r1
    sudo ip -n pc-adm -brief addr

    Saída de exemplo (didáctica):

    DHCPDISCOVER on pc-adm-r1 to 255.255.255.255 port 67
    DHCPOFFER of 10.10.10.100 from 10.10.10.1
    DHCPREQUEST for 10.10.10.100 on pc-adm-r1 to 255.255.255.255 port 67
    DHCPACK of 10.10.10.100 from 10.10.10.1
    pc-adm-r1@if5  UP  10.10.10.100/24
  3. Zona DNS de prática no srv.

    sudo mkdir -p /tmp/bind && sudo tee /tmp/bind/named.conf <<'EOF'
    options { directory "/tmp/bind"; listen-on { 10.10.20.53; }; recursion no; allow-transfer { none; }; pid-file "/tmp/bind/named.pid"; };
    zone "dpe.example" { type primary; file "db.dpe.example"; };
    EOF
    sudo tee /tmp/bind/db.dpe.example <<'EOF'
    $TTL 3600
    @   IN SOA ns1.dpe.example. ti.dpe.example. ( 2026092701 3600 900 604800 300 )
        IN NS  ns1.dpe.example.
    ns1 IN A   10.10.20.53
    srv IN A   10.10.20.53
    intranet IN CNAME srv
    r1  IN A   10.10.99.1
    EOF
    sudo named-checkconf /tmp/bind/named.conf && sudo named-checkzone dpe.example /tmp/bind/db.dpe.example
    Consola E (deixar aberta): sudo ip netns exec srv named -u bind -c /tmp/bind/named.conf -g
    Esperar na consola E a linha «running» antes de consultar.

    Saída de exemplo (didáctica):

    zone dpe.example/IN: loaded serial 2026092701
    OK
  4. Teste a resolução a partir do pc-adm.

    sudo ip netns exec pc-adm dig @10.10.20.53 intranet.dpe.example +short

    Saída de exemplo (didáctica):

    srv.dpe.example.
    10.10.20.53

Critérios de sucesso

  • pc-adm recebe endereço do âmbito 10.10.10.100–199, porta 10.10.10.1 e DNS 10.10.20.53.
  • intranet.dpe.example resolve para 10.10.20.53.
  • named-checkzone devolve OK.

Como desfazer (reversão)

  • Terminar com Ctrl+C o kea-dhcp4 (consola D) e o named (consola E) — termina só esses processos, sem pkill genérico.
  • rm -rf /tmp/bind /tmp/kea-dpe.json /tmp/kea-leases4.csv
  • sudo ip netns exec pc-adm dhclient -r pc-adm-r1; sudo ip -n pc-adm addr add 10.10.10.10/24 dev pc-adm-r1; sudo ip -n pc-adm route replace default via 10.10.10.1

Alternativa em papel: tarefas e respostas esperadas

Ordene e explique as mensagens DORA.
DISCOVER (cliente procura servidor, difusão), OFFER (servidor propõe endereço), REQUEST (cliente aceita), ACK (servidor confirma a concessão).
Porque o âmbito começa em .100 e não em .2?
Reserva .1–.99 para porta de ligação, impressoras e equipamentos com endereço fixo ou reservado, evitando colisões.
Alterou-se a zona mas os clientes não vêem o novo registo. O que verificar?
Se o número de série aumentou; se a zona foi recarregada (rndc reload ou reinício); se as caches ainda têm o valor antigo (TTL).

Verifique o que aprendeu

Questão 1

Porque um servidor DHCP central precisa de relay nas outras VLAN?

  1. Por causa do DNS
  2. Porque a difusão DHCPDISCOVER não atravessa encaminhadores
  3. Porque o DHCP usa TCP
  4. Não precisa
Ver resposta comentada

Resposta: Porque a difusão DHCPDISCOVER não atravessa encaminhadores

O relay recebe a difusão na VLAN e reencaminha-a em unicast para o servidor, indicando de que rede veio.

Questão 2

Qual o risco de um servidor DNS recursivo aberto à internet?

  1. Nenhum
  2. Pode ser usado em ataques de amplificação e envenenamento de cache
  3. Fica mais lento
  4. Apaga a zona
Ver resposta comentada

Resposta: Pode ser usado em ataques de amplificação e envenenamento de cache

Por isso na prática usa-se recursion no no servidor autoritativo e limita-se o resolvedor aos clientes internos.

Em leitura fácil

  • O DHCP dá endereços automaticamente.
  • O DNS troca nomes por números.
  • Servidores e impressoras têm endereço fixo.

Fontes

  • IETF RFC 2131 — Dynamic Host Configuration Protocol (https://www.rfc-editor.org/rfc/rfc2131)
  • IETF RFC 1034/1035 — Domain Names (https://www.rfc-editor.org/rfc/rfc1034)
  • ISC Kea DHCP — Administrator Reference Manual (https://kea.readthedocs.io/)
  • ISC BIND 9 — Administrator Reference Manual (https://bind9.readthedocs.io/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.