使用ansible-playbook实现dnsdist快速劫持工具

dnsdist和dnsanycast

dnsdist以其高性能常备用作dns缓存服务器

搭配bgp+bird或osfp 组成 dns anycast模式

anycast.png
  • 简单来说就是:所有region中host的/etc/resolv.conf nameserver 写的都是同一个ip,如10.10.10.10/8.8.8.8

  • dns请求会被ecmp转发到本region的dns-cache上面

  • 达到请求不跨region但是配置一致的目的

dns-view

  • 做view的目的是服务使用同一个域名

  • 在不同来源ip解析到不同的region

  • 一个典型的应用就是客户端和服务端多region部署时的通信

  • 以open-falcon为例,agent需要跟transfer和hbs建立长连接

[图片上传失败...(image-28b4ac-1594106478601)]

  • transfer和hbs服务在多个reigon中都有部署,经过L4(lvs/katran)暴露不同vip

  • 但是域名保持一致,这样agent的配置文件可以统一

  • agent发起dns请求经过anycast并解析view给出对应region服务vip

  • 避免agent跨region请求、传输数据

项目地址

https://github.com/ning1875/dns_spoof

项目介绍

  • 使用powerdns dnsdist作为缓存dns服务器

  • dns_spoof 是基于ansible-playbook 操作pipline

  • 在dnsdist配置文件中添加劫持记录实现多view劫持A记录或劫持到指定权威dns解析的目的

  • 支持历史记录查看和回滚

  • 有完整的存量测试和灰度流程

整体流程说明:

  • 获取线上dns_dist配置文件到本地备份

  • 在本地装配配置文件

  • 推送到此region的线下测试机上检查配置并重启服务

  • 发起对线下测试机的主域名测试(即存量测试)

  • 发起对线下测试机的劫持测试: case1: 直接劫持的期望直接是A记录 case2: 转发的期望需要去对应的server query一次

  • 测试正常后,灰度一台推送到线上机器(如果线上机器dist重启失败则会摘bird)

  • 全量其余机器

  • 注意:上述流程是链式的,中间任何一部失败都会终止操作

使用说明

安装依赖包


# 在python2.7环境中运行

pip install -r requirements.txt

环境准备 vars.yaml

  • 各个view的dns_dist ip :每个region包含一个线上同步配置的server和线下测试的机器,以及全量缓存机器

  view-a:

    online_ip: 1.1.1.1

    offline_ip: 1.1.1.4

    online_all:

      - 1.1.1.2

      - 1.1.1.3

  • 修改dnsdist_conf/dns_dist.conf中的标志位:对应就是

  spoof:

      # dnsdist配置文件中劫持标志注释行

      g_dist_spoof_flag_line: --auto spoof by sys sre

      # dnsdist配置文件中转发标志注释行

      g_dist_pool_flag_line: --auto forward pool by sys sre  ```

## 调用参数说明

- region: 代表劫持生效的region

- 类型: spoof代表直接劫持,forward代表转发的

- 域名: 要劫持的域名

- a记录列表或者dns server ip列表,空格分隔

## 劫持域名到指定ip列表

- eg: 将baidu.com在view-a中的记录劫持为1.1.1.1,1.1.1.2两个A记录

- 参数: region type domain ips

- 多个域名用空格分隔

- 触发: python spoof_action.py  -S -r view-a -t spoof  -d baidu.com -i  1.1.1.1 1.1.1.2

- case1: 劫持型,原纪录为劫持型,变更

- case2: 劫持型,原纪录为转发型,肯定pool存在,变更

- case3: 劫持型,原纪录不存在,新增

## 劫持域名转发的指定dns server列表

- eg: 将stackoverflow.com 在view-a中 劫持到8.8.8.8 dns上解析

- 参数: region type domain ips

- 多个域名用空格分隔

- 触发: python spoof_action.py  -S -r view-a -t forward  -d  stackoverflow.com -i  8.8.8.8

- case1: 转发型,原纪录为劫持型,pool存在

- case2: 转发型,原纪录为劫持型,pool不存在

- case3: 转发型,原纪录为转发型,pool存在

- case4: 转发型,原纪录为转发型,pool不存在

- case5: 转发型,原纪录不存在,pool存在

- case6: 转发型,原纪录不存在,pool不存在

## 使用指定的配置文件回滚

- 参数: region 和配置文件

- 触发: python spoof_action.py  -R -r view-a -f ./dnsdist_conf/view-a/dnsdist.conf_2_2019-09-19_stackoverflow.com
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354