Zedmos

5.6 Services

Les services réseau que le boîtier rend aux réseaux placés derrière lui : distribuer des adresses, répondre aux noms, diffuser l'heure, annoncer l'IPv6 et analyser des fichiers.

Chaque groupe de services se termine par une entrée Log File, et la plupart ont une page Status. Quand un service se conduit mal, ouvrez d'abord sa page d'état et ensuite son journal — dans cet ordre, parce que la page d'état répond en général à la question en une ligne.

DHCP : deux moteurs, un seul à la fois

Le boîtier peut distribuer des adresses avec Kea (le choix par défaut) ou avec Dnsmasq, qui fait DNS et DHCP ensemble. Ils font le même travail ; faire tourner les deux sur le même réseau produit deux serveurs qui répondent à une même demande, ce qui est exactement aussi déroutant que cela en a l'air.

Prenez Kea sauf raison contraire : c'est ce que l'éditeur d'interface configure quand vous activez un serveur DHCP, et c'est ce que la mise en place du LAN depuis la console utilise. Prenez Dnsmasq quand vous voulez le DHCP et le DNS depuis un seul petit service avec des noms par hôte, ou sur un boîtier très modeste.

Kea DHCP

Kea DHCPv4 — /m/kea/dhcp4

Services : Kea DHCPv4
Services : Kea DHCPv4

Sous-réseaux et réservoirs : pour chaque réseau servi par le boîtier, la plage distribuée, le routeur et le DNS annoncés, la durée du bail, et les réservations qui fixent un appareil à une adresse par sa MAC.

Gardez le réservoir à l'écart de tout ce qui a une adresse fixe — le boîtier lui-même, les imprimantes, les commutateurs. Un réservoir qui inclut l'adresse du routeur est un défaut dont la page vous avertira.

Kea DHCPv6 — /m/kea/dhcp6

Services : Kea DHCPv6
Services : Kea DHCPv6

La même chose pour IPv6. Généralement associé aux Router Advertisements ci-dessous : la plupart des clients IPv6 prennent leur adresse dans les annonces et ne demandent au DHCPv6 que le supplément.

DDNS Agent — /m/kea/ddns

Services : DDNS de Kea
Services : DDNS de Kea

Inscrit les baux dans le DNS, pour qu'une machine qui vient de recevoir une adresse soit joignable par son nom.

Leases DHCPv4 / DHCPv6 — /leases/kea4, /leases/kea6

Services : baux Kea DHCPv4
Services : baux Kea DHCPv4

Qui détient quelle adresse, depuis quand et jusqu'à quand. La première page à ouvrir quand quelqu'un dit « ma machine n'a pas de réseau » : soit il a un bail, et le problème est ailleurs, soit il n'en a pas, et il est ici.

Services : baux Kea DHCPv6
Services : baux Kea DHCPv6

Log File — /log/core/kea

Services : journal de Kea
Services : journal de Kea

Dnsmasq DNS & DHCP

Services : Dnsmasq général
Services : Dnsmasq général

Un seul petit service qui répond au DNS et distribue des adresses. Ses pages suivent sa configuration :

PagePour
General#generalS'il tourne, sur quelles interfaces il écoute, et son comportement DNS.
Domains#domainsLes dérogations de domaine : envoyer un domaine à un autre résolveur.
Hosts#hostsLes entrées statiques nom-vers-adresse.
DHCP ranges#dhcprangesLes réservoirs qu'il distribue.
DHCP options#dhcpoptionsLes options supplémentaires pour les clients (serveurs NTP, paramètres de démarrage, options constructeur).
DHCP boot#dhcpbootLe démarrage par le réseau : le serveur TFTP et le fichier d'amorçage pour les clients PXE.
DHCP tags#dhcptagsDes étiquettes qui permettent à une plage ou à une option de ne viser qu'une partie des clients.
Leases/leases/dnsmasqLes baux en cours.

Services : plages DHCP de Dnsmasq
Services : plages DHCP de Dnsmasq

Unbound DNS

Le résolveur récursif que le boîtier offre à ses réseaux. Il est actif par défaut et c'est lui que les clients utilisent, sauf si vous les pointez ailleurs.

General — /m/unbound/unboundplus

Services : Unbound général
Services : Unbound général

Si le résolveur tourne, sur quelles interfaces il répond, s'il valide DNSSEC, et s'il inscrit les baux DHCP pour que les machines locales se résolvent par leur nom.

Le port 53 ne peut être tenu que par un seul service. Si Unbound refuse de démarrer, vérifiez si Dnsmasq est lui aussi configuré pour répondre au DNS sur la même interface.

Overrides — ?a=hosts/host,aliases/alias

Services : dérogations d'Unbound
Services : dérogations d'Unbound

Les dérogations d'hôte (un nom qui répond avec une adresse de votre choix) et les alias. C'est ainsi que vous faites répondre un service interne avec son adresse interne pendant que le DNS public pointe ailleurs.

Access Lists — ?a=acls/acl

Services : listes d'accès d'Unbound
Services : listes d'accès d'Unbound

Quels réseaux ont le droit d'interroger le résolveur. Un résolveur ouvert joignable depuis l'internet sera abusé ; limitez ceci à vos propres réseaux.

Blocklists — ?a=dnsbl/blocklist

Services : listes de blocage d'Unbound
Services : listes de blocage d'Unbound

Le blocage au niveau DNS depuis des listes auxquelles vous êtes abonné — publicité, pistage, domaines malveillants — avec vos propres entrées autorisées et bloquées par-dessus. Bon marché, efficace, et invisible pour les clients.

Query Forwarding / DNS over TLS

Services : transfert de requêtes d'Unbound
Services : transfert de requêtes d'Unbound

Le transfert envoie les requêtes à des résolveurs amont choisis au lieu de résoudre depuis la racine. DNS over TLS fait la même chose sur un canal chiffré, si bien que le fournisseur amont est le seul à voir vos requêtes.

Services : DNS over TLS d'Unbound
Services : DNS over TLS d'Unbound

Advanced — /m/unbound/unboundplus

Services : Unbound avancé
Services : Unbound avancé

Tailles de cache, nombre de fils, préchargement et le reste. Les valeurs par défaut sont saines pour un boîtier ; augmentez le cache avant toute autre chose si le résolveur est chargé.

Statistics — /unbound-stats

Services : statistiques d'Unbound
Services : statistiques d'Unbound

Les requêtes traitées, le taux de succès du cache, ce qui a été bloqué. Un faible taux de succès sur un réseau chargé est le signe que le cache est trop petit.

Log File — /log/core/resolver

Services : journal du résolveur
Services : journal du résolveur

DHCRelay — /m/dhcrelay/dhcrelay

Services : relais DHCP
Services : relais DHCP

Transmet les requêtes DHCP d'un réseau sans serveur local vers un serveur ailleurs — l'arrangement habituel quand un serveur central détient tout l'adressage. Configurez l'interface d'écoute et le serveur vers lequel relayer.

Services : journal du relais DHCP
Services : journal du relais DHCP

Router Advertisements — /m/radvd/radvd

Services : annonces de routeur
Services : annonces de routeur

Comment le boîtier s'annonce comme routeur IPv6 : le mode (non géré, géré, assisté), les préfixes qu'il annonce, et le DNS qu'il distribue. Sans cela, les clients IPv6 du segment n'obtiennent aucune adresse.

Network Time

General — /system-ntp

Services : heure réseau
Services : heure réseau

Le service d'heure : quels serveurs le boîtier suit, et s'il sert l'heure aux réseaux derrière lui.

L'heure compte plus qu'il n'y paraît. La validation des certificats, la négociation VPN, la journalisation et les enregistrements de conformité dépendent tous d'une horloge juste.

GPS / PPS — #gps, #pps

Services : GPS du NTP
Services : GPS du NTP
Services : PPS du NTP
Services : PPS du NTP

Pour les boîtiers dotés d'un récepteur GPS ou d'une entrée « impulsion par seconde » : une horloge de référence locale, pour les sites qui ne peuvent pas dépendre de l'internet pour l'heure.

Status — /ntp-status

Services : état du NTP
Services : état du NTP

La table des pairs : quel serveur est réellement retenu, le décalage et la gigue. « Synchronisé » est un état qui se lit ici, pas une supposition.

Log File — /log/core/ntpd

Services : journal du NTP
Services : journal du NTP

ClamAV Antivirus

Settings — /m/clamav/clamav

Services : réglages de ClamAV
Services : réglages de ClamAV

L'antivirus : s'il tourne, à quelle fréquence les signatures se rafraîchissent, et les limites d'analyse.

ClamAV garde sa base de signatures en mémoire — environ un gigaoctet. Sur un boîtier de 2 Go de RAM, l'activer change le caractère de la machine. Prévoyez 4 Go ou plus si vous le voulez actif.

Status — /clamav-status

Services : état de ClamAV
Services : état de ClamAV

Si l'analyseur est debout, quel âge ont les signatures, et ce qu'a fait la dernière mise à jour. Une date de signature ancienne est ce qu'il faut remarquer ici.

Log File — /log/core/clamav

Services : journal de ClamAV
Services : journal de ClamAV