検索
連載

DNSベストプラクティスとは「隠す」そして「重ねる」もう一度見直したいDNS/DHCP(2)(3/3 ページ)

軽視されがちのDNSにもう一度明かりをともす新連載。第2回ではDNSの最新情報と、前回の最後で図だけ提示した「DNSのベストプラクティス」構成の意味を解説します。

PC用表示 関連情報
Share
Tweet
LINE
Hatena
前のページへ |       

塵も積もれば山となる――DNS冗長化のススメ

 では、実際に何が問題なのでしょうか。

 「利用されるDNSサーバとその順序」を見ると分かるように、DNSへのクエリーは必ず優先DNSサーバに送られ、応答がない場合に代替DNSサーバに送られます。つまり、クエリーごとに3秒のタイムアウトが発生します。1回のクエリーであれば、大した時間ではないので皆さんも気にしたことがないのではないでしょうか。

 ですが、1000人の社員が1日平均20回のユニークな名前解決が必要な使い方をしている場合を考えてみましょう。優先DNSサーバが1日ダウンしていた場合の総タイムアウト時間は、

1000×20×3=60000(秒)=約16時間

となります。こういう計算をすることに意味があるかどうかという話もあるかと思いますが、経営者にとっては決して小さくない時間ではないでしょうか。

 リゾルバのDNSサーバへの到達性(reachability)に関しては、あまり考えられてないのが現状です。タイムアウトをさせないためには、優先DNSサーバが落ちないようにする必要があります。そのための手段としてフォワーダーを冗長化することで、非常に大きなメリットが発生します。

 ですが、WindowsやLinuxでは、HAクラスタ構成による冗長化をするのは簡単ではないかもしれません。そういった場合は、HAクラスタ構成に対応している製品やロードバランサを利用し、優先DNSサーバが極力落ちないよう、構築するという方法があります。

DNS設定フローチャートで確認ポイントをチェック

 前回から、DNSサーバの設定の際に再帰的名前解決とゾーン転送の設定に気をつけるという話をしてきました。

 DNSのまとめとして、DNSサーバ構築の際に、機能によってどのように設定するかをフローチャートに示します。


図3 DNS設定のフローチャート

 このチャートを基に、DNSサーバの設定の見直しも検討してもらえればと思います。

 次回はDHCPについて見直していきたいと思います。

筆者紹介

澁谷寿夫(しぶやひさお)

Infoblox株式会社 Systems Engineer

学生時代にLinuxと出会い、趣味と仕事で利用するようになる。

ISP勤務時代に出会ったCobaltに一目惚れしてしまい、ついにはCobaltに入社してしまう。それ以後アプライアンスをこよなく愛し、現在はコアネットワークサービスのアプライアンスメーカーであるInfobloxに勤務。

プライベートでは、オープンソースになったCobaltのGUIを開発するProject BlueQuartzの主開発者の1人として活動中。


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
ページトップに戻る