NSD pour remplacer BIND

Je loue une machine virtuelle chez lost-oasis à (12€ par mois, 256Mo de RAM) pour faire du monitoring nagios, du mx/dns secondaire et du mirror http pour mes autres machines dans mon appart. Elle tourne sur Debian (en paravirtualisation kvm, virtio etc), avec de l’openvz par dessus. 256Mo ça fait pas beaucoup, et en browsant sur mon top, j’ai remarqué que c’était bind qui prenait le plus de mémoire (loin devant postgresql et php-cgi).

Je me met donc à la recherche d’un serveur dns qui serait plus léger que bind et qui fasse aussi bien dns primaire et secondaire pour mes 5 petites zones et je me souviens avoir vu passer une news à propos de l’intégration récente de nsd dans OpenBSD-Current. Ni une ni deux je dégaine mon apt-get install nsd3 et après quelques jours d’utilisation j’en suis très content.

Ce qu’il faut savoir à propos de nsd :

  • C’est un serveur authoritative only (contrairement à bind qui fait aussi cache et récursion)
  • Il est utilisé par quelques uns des root dns servers (on peut donc lui louer une certaine robustesse)
  • Il sait lire les même fichiers de zones que bind
  • La configuration est extrêmement simple
  • Il est bien plus léger en RAM que bind même configuré pour faire la même chose.
  • Il fonctionne très bien avec bind en master (j’ai pas testé dans l’autre sens)

Que du bon donc, laisser moi vous montrer un bout de config comme c’est simple :

server:
hide-version: yes
# Une config master avec deux slaves 
zone:
name: "philpep.org"
zonefile: "master/philpep.org"
notify: 217.70.177.40 NOKEY
provide-xfr: 217.70.177.40 NOKEY
notify: 212.85.155.53 NOKEY
provide-xfr: 212.85.155.53 NOKEY
# Une config slave avec un master
zone:
name: "philpep.org"
zonefile: "slave/philpep.org"
allow-notify: 82.229.137.130 NOKEY
request-xfr: AXFR 82.229.137.130 NOKEY
# Apparemment nsd master ne gère que les transferts de zone AXFR (et pas IXFR)
# Ça n'a pas d'incidence l'un est testé puis l'autre si ça marche pas. Mais vous pouvez éviter
# un message de log en mettant AXFR dans request-xfr dans le cas d'un nsd master et slave.

Les zones sont strictement les mêmes que celles de bind.

Bien sûr il est possible de faire des config bien plus velues avec des clés pour faire des zones dynamiques, du chroot etc, voyez nsd.conf(5)

Il y a aussi un utilitaire bien convi pour controler le serveur : nsdc(8). Avant de démarrer le serveur pour la première fois, il faut compiler les zones avec nsdc rebuild.

J’ai trouvé nsd tellement pratique que je l’ai aussi installé en master sur mon serveur FreeBSD (dns/nsd), bind sert toujours pour le cache,récursion et mes zones en local, mais je vais certainement le remplacer par un djbdns ou un dnsmasq

Le script rc de nsd sur FreeBSD /usr/local/etc/rc.d/nsd est pas terrible, utilisez plutôt nsdc ou attendez que mon patch soit accepté :-)