29.6. 配置现有的 IdM DNS 服务器以使用 eDNS
您可以通过重新配置集成的 DNS 服务,在现有身份管理(IdM)服务器上启用 DNS-over-TLS (DoT)。使用带有 DoT 特定选项的 ipa-dns-install 工具来更新 DNS 配置,而无需重新安装服务器。
先决条件
- 有到 IdM 服务器的 root 访问权限。
- DNS 已安装在 IdM 服务器上。
流程
可选:验证您的 IdM 服务器是否使用集成的 DNS:
$ ipa server-role-find --role 'DNS server' --------------------- 1 server role matched --------------------- Server name: server.idm.example.com Role name: DNS server Role status: enabled ---------------------------- Number of entries returned 1 ----------------------------更新集成的 DNS 服务以启用 DoT 并配置 DoT 策略和转发器:
# ipa-dns-install --dns-over-tls --dot-forwarder "<server_ip>#<dns_server_hostname>" --dns-policy enforced -U在
系统防火墙中添加dns-over-tls服务,为 DoT 流量打开端口 853/TCP :# firewall-cmd --add-service=dns-over-tls
验证
验证防火墙是否允许 DoT 流量:
# firewall-cmd --list-services