Módulo de política DNS (v2)
Este exemplo C ABI v2 para Linux mostra como controlar consultas DNS e substituir respostas DNS. Analisa mensagens DNS com libresolv e guarda as respostas alteradas num buffer pertencente ao módulo.
Comportamento do exemplo
| Nome consultado | Resultado |
|---|---|
allow.test | Termina a cadeia de hooks de consulta e continua a consulta DNS normal. |
block.test | Devolve REFUSED sem consultar o servidor a montante. |
drop.test | Descarta a consulta sem consultar o servidor a montante nem enviar uma resposta DNS. |
redirect.test | Devolve 192.0.2.42 para consultas A e 2001:db8::42 para consultas AAAA, com um TTL de 60 segundos. |
rewrite.test | Altera o endereço do registo A de uma resposta não assinada para 203.0.113.7 e define o TTL como 60 segundos. |
| Outros nomes | Continua para o módulo seguinte e o processamento normal. |
Configure o servidor DNS de teste para responder aos nomes allow.test e rewrite.test. O exemplo não cria registos no servidor a montante. Se a resposta de rewrite.test não contiver o registo A correspondente ou contiver registos de assinatura, é devolvida sem alterações.
ALLOW termina apenas a cadeia de hooks atual. Não contorna regras de domínios nem verificações dos métodos de comunicação, e os hooks de resposta ainda podem alterar o resultado. Consulte Regras das ações DNS.
Descarregar e compilar
Descarregue policy.c e mudfish_dns_module.h para o mesmo diretório. Pode ler o cabeçalho completo no navegador em Guia do cabeçalho.
No Linux, instale um compilador C, a biblioteca C padrão e os cabeçalhos de desenvolvimento de libresolv. Execute o comando seguinte no diretório para onde descarregou os ficheiros.
cc -std=c11 -shared -fPIC -Wall -Wextra -Werror -I. \
policy.c -lresolv -o policy.so
Instale policy.so de acordo com Carregar módulos e reinicie o serviço. Antes de testar consultas, inicie o DNS na aplicação.
Num teste local com o endereço de escuta DNS predefinido, pode verificar o bloqueio e a geração de respostas de endereços com as consultas seguintes. É necessário ter dig instalado.
dig @127.0.0.1 block.test A
dig @127.0.0.1 redirect.test A
dig @127.0.0.1 redirect.test AAAA
A primeira consulta deve devolver REFUSED e as duas restantes devem devolver os endereços indicados na tabela. Se alterou o endereço ou a porta de escuta, ajuste os comandos. A consulta drop.test excede o tempo limite porque não é enviada qualquer resposta de propósito.
Funcionamento
Os callbacks de consulta e resposta devolvem 0 em caso de sucesso e definem a ação em result->action. Não devolvem diretamente constantes de ação.
Durante a inicialização, é alocado um buffer de resposta no contexto do módulo. O hook de resposta copia a resposta emprestada para este buffer antes de a alterar, e o contexto é libertado em destroy(). De acordo com Regras de propriedade dos buffers, o buffer de substituição mantém-se válido depois de o callback devolver.
O hook de resposta não altera mensagens assinadas. Também não valida dados DNSSEC nem os volta a assinar. As respostas geradas ou substituídas não são guardadas na cache do anfitrião.
Código completo
#include "mudfish_dns_module.h"
#include <arpa/inet.h>
#include <arpa/nameser.h>
#include <stdlib.h>
#include <string.h>
#include <strings.h>
struct policy {
uint8_t response[65535];
};
static int
question(const struct mudfish_dns_event *event, ns_rr *rr)
{
ns_msg message;
if (event->query.len > 65535 ||
ns_initparse(event->query.data, (int)event->query.len, &message) < 0)
return (-1);
return (ns_parserr(&message, ns_s_qd, 0, rr));
}
static int32_t
dns_query(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
ns_rr rr;
(void)context;
if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "allow.test") == 0)
result->action = MUDFISH_DNS_ALLOW;
else if (strcasecmp(ns_rr_name(rr), "block.test") == 0)
result->action = MUDFISH_DNS_BLOCK;
else if (strcasecmp(ns_rr_name(rr), "drop.test") == 0)
result->action = MUDFISH_DNS_DROP;
else if (strcasecmp(ns_rr_name(rr), "redirect.test") == 0) {
result->action = MUDFISH_DNS_ANSWER;
result->ttl = 60;
if (ns_rr_type(rr) == ns_t_aaaa) {
result->address_family = MUDFISH_DNS_IPV6;
inet_pton(AF_INET6, "2001:db8::42", result->address);
} else {
result->address_family = MUDFISH_DNS_IPV4;
inet_pton(AF_INET, "192.0.2.42", result->address);
}
}
return (0);
}
static int32_t
dns_response(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
struct policy *policy = context;
ns_msg message;
ns_rr rr;
uint8_t *rdata;
int section, i, changed = 0;
if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "rewrite.test") != 0)
return (0);
if (event->response.len > sizeof(policy->response))
return (-1);
memcpy(policy->response, event->response.data, event->response.len);
if (ns_initparse(policy->response, (int)event->response.len, &message) < 0)
return (-1);
/* This example only edits unsigned answers. A policy that edits signed
* data must also rebuild/remove the affected signatures.
*/
for (section = ns_s_an; section <= ns_s_ar; section++) {
for (i = 0; i < ns_msg_count(message, section); i++) {
if (ns_parserr(&message, (ns_sect)section, i, &rr) < 0)
return (-1);
if (ns_rr_type(rr) == ns_t_rrsig || ns_rr_type(rr) == ns_t_sig ||
ns_rr_type(rr) == ns_t_tsig)
return (0);
}
}
for (i = 0; i < ns_msg_count(message, ns_s_an); i++) {
if (ns_parserr(&message, ns_s_an, i, &rr) < 0)
return (-1);
if (ns_rr_class(rr) != ns_c_in || ns_rr_type(rr) != ns_t_a ||
ns_rr_rdlen(rr) != 4)
continue;
/* rdata belongs to our copy. TTL precedes RDLENGTH (2 bytes). */
rdata = policy->response + (ns_rr_rdata(rr) - policy->response);
inet_pton(AF_INET, "203.0.113.7", rdata);
ns_put32(60, rdata - 6);
changed = 1;
}
if (changed) {
result->action = MUDFISH_DNS_REPLACE;
result->response.data = policy->response;
result->response.len = event->response.len;
}
return (0);
}
static void
destroy(void *context)
{
free(context);
}
int32_t
mudfish_dns_module_init_v2(uint32_t abi_version, size_t module_size,
struct mudfish_dns_module_v2 *module)
{
if (abi_version != MUDFISH_DNS_MODULE_ABI_V2 || module_size != sizeof(*module))
return (-1);
module->context = calloc(1, sizeof(struct policy));
if (module->context == NULL)
return (-1);
module->on_dns_query = dns_query;
module->on_dns_response = dns_response;
module->destroy = destroy;
return (0);
}