• 締切済み

DMZ上のプロキシサーバの名前解決先

ひとつ知恵を貸してください。現在ネットワーク構築構想として、社内からインターネットへのHTTPアクセスは、DMZ上のプロキシサーバを仲介して行おうと考えています。またDNSサーバはキャッシュサーバを社内ネットワークに、コンテンツサーバをDMZに置こうと考えています。セキュリティ的に「キャシュサーバはDMZに置かない」という考えです。 ここで疑問なのですが、DMZ上のプロキシサーバがインターネットにアクセスする場合、当然名前解決が必要ですが、「この名前解決をどこに投げるか」ということなのです。DMZ上にDNSキャッシュサーバを置かないということは、社内ネットワーク上のキャッシュサーバに名前解決を投げるしかないと思うのですが、それがこの環境での最適解なのでしょうか。どうも「DMZ⇒社内ネットワーク」に穴をあけるというのが、気持ち悪い気がするのですが。。。いろいろとネットでプロキシサーバの名前解決について事例を漁ってみたのですが、明解な結果が得られなくて困っています。 それとも「DMZにはDNSキャッシュサーバを置かない」というポリシーと、「HTTPアクセスはDMZのProxyを通して行う」というポリシーは相容れないのでしょうか? もし事例などをご存知の方がいましたら、ぜひ考えを聞かせていただきたく、質問させていただきました。よろしくおねがいいたします。

みんなの回答

  • maesen
  • ベストアンサー率81% (646/790)
回答No.1

>社内ネットワーク上のキャッシュサーバに名前解決を投げるしかないと思うのですが、それがこの環境での最適解なのでしょうか。どうも「DMZ⇒社内ネットワーク」に穴をあけるというのが、気持ち悪い気がするのですが。。。 これは一般的にはやらないと思います。 >それとも「DMZにはDNSキャッシュサーバを置かない」というポリシーと、「HTTPアクセスはDMZのProxyを通して行う」というポリシーは相容れないのでしょうか? 「プロキシサーバの名前解決は必ずDNSキャッシュサーバに問い合わせる」という要件が無いのであれば、相反することでは無いと思います。 質問者さんの要件を満たす構成は、 「プロキシサーバは、プロバイダDNSサーバ又は自社の外向けDNSサーバで名前解決を行う」 ということになるように思います。 >セキュリティ的に「キャシュサーバはDMZに置かない」という考えです。 この理由は何でしょうか? ファイアウォールやDNSキャッシュサーバ自体の武装化を適切に行えば、社内に置くのとセキュリティは変わらないと思います。 あと、「DMZにはDNSキャッシュサーバを置かない」には反することになりますが、プロキシサーバ自体にDNSキャッシュを持たせるのも一つの方法だと思います。 キャッシュにヒットする場合はプロキシサーバ外に通信が出ないというメリットがあります。

sorenore
質問者

補足

お返事が遅くなりましてすいません。丁寧なご回答ありがとうございます。 > これは一般的にはやらないと思います。 やはりそうですよね。ちょっと違和感があります。 > 質問者さんの要件を満たす構成は、 > 「プロキシサーバは、プロバイダDNSサーバ又は自社の外向けDNSサーバで名前解決を行う」 > ということになるように思います。 プロバイダDNSというのが無難な方法という気がしますね。外向けDNSは再帰問い合わせをさせないつもりなのです。 > この理由は何でしょうか? > ファイアウォールやDNSキャッシュサーバ自体の武装化を適切に行えば、社内に置くのとセキュリティは変わらないと思います。 ファイアウォールとDNSの対策をきちんとやっていればDMZにキャッシュサーバを置いてもいいと考えていますが、今後新手のDNSキャッシュポイズニングの攻撃手法などに備え、ちょっと神経質になっております。 > プロキシサーバ自体にDNSキャッシュを持たせるのも一つの方法だと思います。 > キャッシュにヒットする場合はプロキシサーバ外に通信が出ないというメリットがあります。 なるほどそうですよね。そうすれば余計な通信が発生しないのでパフォーマンスの向上(名前解決時間)も見込めますよね。実はメールサーバのMXレコードの名前解決の問題もあり、そちらも同時に悩んでいるのでした。以前いた会社ではメールサーバにDNSキャッシュを持たせていました。 いろいろと考えを読ませていただいているうちに、 外向けDNS(いわゆるコンテンツサーバ)とは別に、「DMZ上のサーバのみが名前解決に利用できるDNSキャッシュサーバ」をDMZ上に用意できれば、多分それが一番いい落とし所のような気がしてきました。もちろんFWやDNSのセキュリティ対策をしっかりやることが前提です。 だいぶいくつかの方法のメリット・デメリット・リスクがまとまってきました。 ありがとうございます。もう少し整理して考えてみます。助かりました。

関連するQ&A