DNS в приватной сети
В приватной подсети BareMetal с включенным DHCP можно настроить DNS-серверы и доменное имя. Эти параметры передаются по DHCP на приватные сетевые интерфейсы всех серверов, подключенных к подсети и использующих DHCP. Настроить параметры можно при создании подсети или изменить их для существующей подсети.
DNS-серверы
В настройках подсети можно выбрать входящее DNS-подключение Yandex Cloud DNS или указать IPv4-адрес собственного DNS-сервера. Также можно задать несколько DNS-серверов, в том числе совместно использовать оба варианта.
Входящее DNS-подключение позволяет разрешать имена из внутренних DNS-зон, доступных в облачной сети Virtual Private Cloud, где создано подключение. Например, с сервера BareMetal можно обращаться по FQDN к хостам кластеров управляемых баз данных. Разворачивать отдельную виртуальную машину с DNS-форвардером для этого не требуется.
Для использования входящего DNS-подключения настройте сетевую связность между VRF приватной подсети и облачной сетью с помощью Yandex Cloud Interconnect и Cloud Router. В виртуальном маршрутизаторе должен быть анонсирован префикс подсети Virtual Private Cloud, в которой находится IP-адрес DNS-подключения.
Собственный DNS-сервер может находиться в сети BareMetal или в вашей корпоративной инфраструктуре. Указанный IPv4-адрес должен быть доступен из приватной подсети.
Доменное имя
Доменное имя в настройках DHCP — это поисковый домен, который операционная система сервера добавляет к коротким именам при разрешении DNS-запросов. Например, при значении example.internal имя app дополняется до app.example.internal.
Указывать доменное имя необязательно. Все выбранные DNS-серверы должны уметь разрешать имена в этом домене. Настройка доменного имени в DHCP не создает DNS-зону или ресурсные записи: они должны быть настроены на используемых DNS-серверах.
Применение настроек
Адреса DNS-серверов передаются в DHCP-опции 6, доменное имя — в опциях 15 и 119. После сохранения настроек DHCP-сервер передает их подключенным серверам при очередном обновлении аренды адреса, в течение пяти минут.
Переданный список DNS-серверов заменяет предыдущие DNS-настройки приватного интерфейса, а не дополняет их. Если на сервере настроены собственные правила обработки DHCP или DNS, проверьте, что операционная система принимает новые параметры.
Примечание
Операционная система может не применять доменное имя, полученное по DHCP. Например, для ОС с Netplan может потребоваться параметр dhcp4-overrides.use-domains: true. Подробнее о проверке и настройке ОС в инструкции Проверьте применение настроек.
Ограничения
- Выдача DNS-настроек доступна только для сетевых интерфейсов, получающих IP-адрес по DHCP. Для интерфейсов со статической IP-адресацией DNS нужно настраивать вручную в ОС.
- В одной приватной подсети можно указать не более трех DNS-серверов суммарно: собственных серверов и входящих DNS-подключений.
- BareMetal обеспечивает передачу DHCP-опций, но не проверяет доступность DNS-серверов. Маршрутизацию между сервером BareMetal и DNS-серверами необходимо настроить самостоятельно. Выбор входящего DNS-подключения не создает сетевую связность с облачной сетью.
- В одной облачной сети Virtual Private Cloud можно создать только одно входящее DNS-подключение. Количество подключений, доступных через виртуальный маршрутизатор, зависит от числа связанных с ним облачных сетей; при этом ограничение в три DNS-сервера на приватную подсеть сохраняется.
- Несколько DNS-серверов в списке должны разрешать одни и те же имена. Входящие подключения из разных облачных сетей могут иметь доступ к разным внутренним DNS-зонам. Если один сервер вернет
NXDOMAIN— имя не найдено, — клиентский резолвер может не обратиться к следующему серверу. Поэтому такой список не следует использовать для распределения запросов между разными DNS-зонами. - Входящее DNS-подключение нельзя удалить, пока оно используется в настройках хотя бы одной приватной подсети BareMetal. Перед удалением исключите подключение из DNS-настроек всех таких подсетей.