Bv9ARM.ch07.html revision dcfda24abf565c442d058cbf81b2180d847a1b3e
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<!--
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - Copyright (C) 2004-2011 Internet Systems Consortium, Inc. ("ISC")
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - Copyright (C) 2000-2003 Internet Software Consortium.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster -
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - Permission to use, copy, modify, and/or distribute this software for any
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - purpose with or without fee is hereby granted, provided that the above
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - copyright notice and this permission notice appear in all copies.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster -
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - THE SOFTWARE IS PROVIDED "AS IS" AND ISC DISCLAIMS ALL WARRANTIES WITH
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - REGARD TO THIS SOFTWARE INCLUDING ALL IMPLIED WARRANTIES OF MERCHANTABILITY
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - AND FITNESS. IN NO EVENT SHALL ISC BE LIABLE FOR ANY SPECIAL, DIRECT,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - INDIRECT, OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster - PERFORMANCE OF THIS SOFTWARE.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster-->
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<!-- $Id: Bv9ARM.ch07.html,v 1.239 2011/01/05 01:14:08 tbox Exp $ -->
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<html>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<head>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<meta http-equiv="Content-Type" content="text/html; charset=ISO-8859-1">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<title>Chapter�7.�BIND 9 Security Considerations</title>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<meta name="generator" content="DocBook XSL Stylesheets V1.71.1">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<link rel="start" href="Bv9ARM.html" title="BIND 9 Administrator Reference Manual">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<link rel="up" href="Bv9ARM.html" title="BIND 9 Administrator Reference Manual">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<link rel="prev" href="Bv9ARM.ch06.html" title="Chapter�6.�BIND 9 Configuration Reference">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<link rel="next" href="Bv9ARM.ch08.html" title="Chapter�8.�Troubleshooting">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</head>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<body bgcolor="white" text="black" link="#0000FF" vlink="#840084" alink="#0000FF">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="navheader">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<table width="100%" summary="Navigation header">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<tr><th colspan="3" align="center">Chapter�7.�<acronym class="acronym">BIND</acronym> 9 Security Considerations</th></tr>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<tr>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<td width="20%" align="left">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<a accesskey="p" href="Bv9ARM.ch06.html">Prev</a>�</td>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<th width="60%" align="center">�</th>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<td width="20%" align="right">�<a accesskey="n" href="Bv9ARM.ch08.html">Next</a>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</td>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</tr>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</table>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<hr>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="chapter" lang="en">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="titlepage"><div><div><h2 class="title">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<a name="Bv9ARM.ch07"></a>Chapter�7.�<acronym class="acronym">BIND</acronym> 9 Security Considerations</h2></div></div></div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="toc">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p><b>Table of Contents</b></p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dl>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dt><span class="sect1"><a href="Bv9ARM.ch07.html#Access_Control_Lists">Access Control Lists</a></span></dt>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dt><span class="sect1"><a href="Bv9ARM.ch07.html#id2602094"><span><strong class="command">Chroot</strong></span> and <span><strong class="command">Setuid</strong></span></a></span></dt>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dd><dl>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dt><span class="sect2"><a href="Bv9ARM.ch07.html#id2602312">The <span><strong class="command">chroot</strong></span> Environment</a></span></dt>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dt><span class="sect2"><a href="Bv9ARM.ch07.html#id2602372">Using the <span><strong class="command">setuid</strong></span> Function</a></span></dt>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</dl></dd>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<dt><span class="sect1"><a href="Bv9ARM.ch07.html#dynamic_update_security">Dynamic Update Security</a></span></dt>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</dl>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="sect1" lang="en">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="titlepage"><div><div><h2 class="title" style="clear: both">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<a name="Access_Control_Lists"></a>Access Control Lists</h2></div></div></div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Access Control Lists (ACLs) are address match lists that
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster you can set up and nickname for future use in <span><strong class="command">allow-notify</strong></span>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <span><strong class="command">allow-query</strong></span>, <span><strong class="command">allow-query-on</strong></span>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <span><strong class="command">allow-recursion</strong></span>, <span><strong class="command">allow-recursion-on</strong></span>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <span><strong class="command">blackhole</strong></span>, <span><strong class="command">allow-transfer</strong></span>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster etc.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Using ACLs allows you to have finer control over who can access
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster your name server, without cluttering up your config files with huge
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster lists of IP addresses.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster It is a <span class="emphasis"><em>good idea</em></span> to use ACLs, and to
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster control access to your server. Limiting access to your server by
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster outside parties can help prevent spoofing and denial of service (DoS) attacks against
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster your server.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Here is an example of how to properly apply ACLs:
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<pre class="programlisting">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster// Set up an ACL named "bogusnets" that will block
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster// RFC1918 space and some reserved space, which is
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster// commonly used in spoofing attacks.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Fosteracl bogusnets {
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster 0.0.0.0/8; 1.0.0.0/8; 2.0.0.0/8; 192.0.2.0/24;
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster 224.0.0.0/3; 10.0.0.0/8; 172.16.0.0/12;
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster 192.168.0.0/16;
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster};
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster// Set up an ACL called our-nets. Replace this with the
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster// real IP numbers.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Fosteracl our-nets { x.x.x.x/24; x.x.x.x/21; };
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Fosteroptions {
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster ...
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster ...
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster allow-query { our-nets; };
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster allow-recursion { our-nets; };
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster ...
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster blackhole { bogusnets; };
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster ...
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster};
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Fosterzone "example.com" {
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster type master;
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster file "m/example.com";
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster allow-query { any; };
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster};
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</pre>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster This allows recursive queries of the server from the outside
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster unless recursion has been previously disabled.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster For more information on how to use ACLs to protect your server,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster see the <span class="emphasis"><em>AUSCERT</em></span> advisory at:
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <a href="ftp://ftp.auscert.org.au/pub/auscert/advisory/AL-1999.004.dns_dos" target="_top">ftp://ftp.auscert.org.au/pub/auscert/advisory/AL-1999.004.dns_dos</a>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="sect1" lang="en">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="titlepage"><div><div><h2 class="title" style="clear: both">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<a name="id2602094"></a><span><strong class="command">Chroot</strong></span> and <span><strong class="command">Setuid</strong></span>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster</h2></div></div></div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster On UNIX servers, it is possible to run <acronym class="acronym">BIND</acronym>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster in a <span class="emphasis"><em>chrooted</em></span> environment (using
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster the <span><strong class="command">chroot()</strong></span> function) by specifying
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster the "<code class="option">-t</code>" option for <span><strong class="command">named</strong></span>.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster This can help improve system security by placing
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <acronym class="acronym">BIND</acronym> in a "sandbox", which will limit
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster the damage done if a server is compromised.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Another useful feature in the UNIX version of <acronym class="acronym">BIND</acronym> is the
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster ability to run the daemon as an unprivileged user ( <code class="option">-u</code> <em class="replaceable"><code>user</code></em> ).
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster We suggest running as an unprivileged user when using the <span><strong class="command">chroot</strong></span> feature.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Here is an example command line to load <acronym class="acronym">BIND</acronym> in a <span><strong class="command">chroot</strong></span> sandbox,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <span><strong class="command">/var/named</strong></span>, and to run <span><strong class="command">named</strong></span> <span><strong class="command">setuid</strong></span> to
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster user 202:
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <strong class="userinput"><code>/usr/local/sbin/named -u 202 -t /var/named</code></strong>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="sect2" lang="en">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<div class="titlepage"><div><div><h3 class="title">
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<a name="id2602312"></a>The <span><strong class="command">chroot</strong></span> Environment</h3></div></div></div>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster In order for a <span><strong class="command">chroot</strong></span> environment
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster to
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster work properly in a particular directory
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster (for example, <code class="filename">/var/named</code>),
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster you will need to set up an environment that includes everything
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <acronym class="acronym">BIND</acronym> needs to run.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster From <acronym class="acronym">BIND</acronym>'s point of view, <code class="filename">/var/named</code> is
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster the root of the filesystem. You will need to adjust the values of
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster options like
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster like <span><strong class="command">directory</strong></span> and <span><strong class="command">pid-file</strong></span> to account
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster for this.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster<p>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster Unlike with earlier versions of BIND, you typically will
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <span class="emphasis"><em>not</em></span> need to compile <span><strong class="command">named</strong></span>
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster statically nor install shared libraries under the new root.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster However, depending on your operating system, you may need
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster to set up things like
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <code class="filename">/dev/zero</code>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <code class="filename">/dev/random</code>,
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <code class="filename">/dev/log</code>, and
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster <code class="filename">/etc/localtime</code>.
a688bcbb4bcff5398fdd29b86f83450257dc0df4Allan Foster </p>
</div>
<div class="sect2" lang="en">
<div class="titlepage"><div><div><h3 class="title">
<a name="id2602372"></a>Using the <span><strong class="command">setuid</strong></span> Function</h3></div></div></div>
<p>
Prior to running the <span><strong class="command">named</strong></span> daemon,
use
the <span><strong class="command">touch</strong></span> utility (to change file
access and
modification times) or the <span><strong class="command">chown</strong></span>
utility (to
set the user id and/or group id) on files
to which you want <acronym class="acronym">BIND</acronym>
to write.
</p>
<div class="note" style="margin-left: 0.5in; margin-right: 0.5in;">
<h3 class="title">Note</h3>
Note that if the <span><strong class="command">named</strong></span> daemon is running as an
unprivileged user, it will not be able to bind to new restricted
ports if the server is reloaded.
</div>
</div>
</div>
<div class="sect1" lang="en">
<div class="titlepage"><div><div><h2 class="title" style="clear: both">
<a name="dynamic_update_security"></a>Dynamic Update Security</h2></div></div></div>
<p>
Access to the dynamic
update facility should be strictly limited. In earlier versions of
<acronym class="acronym">BIND</acronym>, the only way to do this was
based on the IP
address of the host requesting the update, by listing an IP address
or
network prefix in the <span><strong class="command">allow-update</strong></span>
zone option.
This method is insecure since the source address of the update UDP
packet
is easily forged. Also note that if the IP addresses allowed by the
<span><strong class="command">allow-update</strong></span> option include the
address of a slave
server which performs forwarding of dynamic updates, the master can
be
trivially attacked by sending the update to the slave, which will
forward it to the master with its own source IP address causing the
master to approve it without question.
</p>
<p>
For these reasons, we strongly recommend that updates be
cryptographically authenticated by means of transaction signatures
(TSIG). That is, the <span><strong class="command">allow-update</strong></span>
option should
list only TSIG key names, not IP addresses or network
prefixes. Alternatively, the new <span><strong class="command">update-policy</strong></span>
option can be used.
</p>
<p>
Some sites choose to keep all dynamically-updated DNS data
in a subdomain and delegate that subdomain to a separate zone. This
way, the top-level zone containing critical data such as the IP
addresses
of public web and mail servers need not allow dynamic update at
all.
</p>
</div>
</div>
<div class="navfooter">
<hr>
<table width="100%" summary="Navigation footer">
<tr>
<td width="40%" align="left">
<a accesskey="p" href="Bv9ARM.ch06.html">Prev</a>�</td>
<td width="20%" align="center">�</td>
<td width="40%" align="right">�<a accesskey="n" href="Bv9ARM.ch08.html">Next</a>
</td>
</tr>
<tr>
<td width="40%" align="left" valign="top">Chapter�6.�<acronym class="acronym">BIND</acronym> 9 Configuration Reference�</td>
<td width="20%" align="center"><a accesskey="h" href="Bv9ARM.html">Home</a></td>
<td width="40%" align="right" valign="top">�Chapter�8.�Troubleshooting</td>
</tr>
</table>
</div>
</body>
</html>