メインコンテンツまでスキップ

DNSポリシーモジュール(v2)

このLinux C ABI v2の例は、DNSクエリを制御し、DNS応答を置き換える方法を示しています。 libresolvでDNSメッセージを解析し、モジュールが所有するバッファに変更された応答を保存します。

動作例​

クエリ名結果
allow.testクエリーフックチェーンを終了し、通常の DNS ルックアップを続行します。
block.testアップストリーム・サーバーに照会せずに REFUSEDを返します。
drop.testアップストリーム照会やDNS応答なしで照会を破棄します。
redirect.testA クエリには 192.0.2.42、AAAAクエリには 2001:db8::42を TTL 60 秒で返します。
rewrite.test署名されていない応答のAレコードアドレス 203.0.113.7に置き換えてTTLを60秒に設定します。
その他の名前次のモジュールと通常の処理を続行します。

allow.testと rewrite.testは、テスト用のDNSサーバーでその名前の応答を提供するように設定します。例では、アップストリーム・レコードは作成されません。 rewrite.testの応答に対応するAレコードがない場合、または署名レコードがある場合は、応答をそのまま返します。

ALLOWは現在フックチェーンのみを終了します。ドメインルールや通信方式のチェックをバイパスせず、応答フックで結果が変わることもあります。 DNS動作ルールを参照してください。

ダウンロードとビルド​

policy.cと mudfish_dns_module.hを同じディレクトリにダウンロードしてください。 ヘッダーガイドからヘッダー全体をブラウザーで読み取ることができます。

Linuxでは、Cコンパイラと標準Cライブラリと libresolvの開発用ヘッダーをインストールしてください。ダウンロードしたディレクトリから次のコマンドを実行します。

cc -std=c11 -shared -fPIC -Wall -Wextra -Werror -I. \
policy.c -lresolv -o policy.so

モジュールのロードに従って policy.soをインストールしてサービスを再起動してください。クエリをテストする前に、アプリでDNSを起動してください。

プライマリ DNS 受信アドレスを使用したローカルテストでは、次のクエリでブロックとアドレス応答の生成を確認できます。 digがインストールされている必要があります。

dig @127.0.0.1 block.test A
dig @127.0.0.1 redirect.test A
dig @127.0.0.1 redirect.test AAAA

最初のクエリは REFUSED、残りの 2 つのクエリは、テーブルに記載されているアドレスを返す必要があります。受信アドレスまたはポートを変更した場合は、コマンドもそれに合わせて調整してください。 drop.test クエリは意図的に応答を送信しないため、タイムアウトが発生します。

動作方法​

クエリとレスポンスコールバック 成功した場合は0を返しますと動作 result->actionに設定します。動作定数を直接返しません。

初期化中にモジュールコンテキストに応答バッファを割り当てます。応答フックは借りた応答をこのバッファにコピーして修正し、 destroy()からコンテキストを解放します。 バッファー所有権ルールに従ってコールバックが返されても、代替バッファは有効なままです。

応答フックは署名付きメッセージを変更しません。 DNSSEC データの検証も再署名もありません。生成または置換された応答はホストキャッシュに保存されません。

フルソース​

policy.c
#include "mudfish_dns_module.h"

#include <arpa/inet.h>
#include <arpa/nameser.h>
#include <stdlib.h>
#include <string.h>
#include <strings.h>

struct policy {
uint8_t response[65535];
};

static int
question(const struct mudfish_dns_event *event, ns_rr *rr)
{
ns_msg message;

if (event->query.len > 65535 ||
ns_initparse(event->query.data, (int)event->query.len, &message) < 0)
return (-1);
return (ns_parserr(&message, ns_s_qd, 0, rr));
}

static int32_t
dns_query(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
ns_rr rr;

(void)context;
if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "allow.test") == 0)
result->action = MUDFISH_DNS_ALLOW;
else if (strcasecmp(ns_rr_name(rr), "block.test") == 0)
result->action = MUDFISH_DNS_BLOCK;
else if (strcasecmp(ns_rr_name(rr), "drop.test") == 0)
result->action = MUDFISH_DNS_DROP;
else if (strcasecmp(ns_rr_name(rr), "redirect.test") == 0) {
result->action = MUDFISH_DNS_ANSWER;
result->ttl = 60;
if (ns_rr_type(rr) == ns_t_aaaa) {
result->address_family = MUDFISH_DNS_IPV6;
inet_pton(AF_INET6, "2001:db8::42", result->address);
} else {
result->address_family = MUDFISH_DNS_IPV4;
inet_pton(AF_INET, "192.0.2.42", result->address);
}
}
return (0);
}

static int32_t
dns_response(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
struct policy *policy = context;
ns_msg message;
ns_rr rr;
uint8_t *rdata;
int section, i, changed = 0;

if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "rewrite.test") != 0)
return (0);
if (event->response.len > sizeof(policy->response))
return (-1);
memcpy(policy->response, event->response.data, event->response.len);
if (ns_initparse(policy->response, (int)event->response.len, &message) < 0)
return (-1);
/* This example only edits unsigned answers. A policy that edits signed
* data must also rebuild/remove the affected signatures.
*/
for (section = ns_s_an; section <= ns_s_ar; section++) {
for (i = 0; i < ns_msg_count(message, section); i++) {
if (ns_parserr(&message, (ns_sect)section, i, &rr) < 0)
return (-1);
if (ns_rr_type(rr) == ns_t_rrsig || ns_rr_type(rr) == ns_t_sig ||
ns_rr_type(rr) == ns_t_tsig)
return (0);
}
}
for (i = 0; i < ns_msg_count(message, ns_s_an); i++) {
if (ns_parserr(&message, ns_s_an, i, &rr) < 0)
return (-1);
if (ns_rr_class(rr) != ns_c_in || ns_rr_type(rr) != ns_t_a ||
ns_rr_rdlen(rr) != 4)
continue;
/* rdata belongs to our copy. TTL precedes RDLENGTH (2 bytes). */
rdata = policy->response + (ns_rr_rdata(rr) - policy->response);
inet_pton(AF_INET, "203.0.113.7", rdata);
ns_put32(60, rdata - 6);
changed = 1;
}
if (changed) {
result->action = MUDFISH_DNS_REPLACE;
result->response.data = policy->response;
result->response.len = event->response.len;
}
return (0);
}

static void
destroy(void *context)
{

free(context);
}

int32_t
mudfish_dns_module_init_v2(uint32_t abi_version, size_t module_size,
struct mudfish_dns_module_v2 *module)
{

if (abi_version != MUDFISH_DNS_MODULE_ABI_V2 || module_size != sizeof(*module))
return (-1);
module->context = calloc(1, sizeof(struct policy));
if (module->context == NULL)
return (-1);
module->on_dns_query = dns_query;
module->on_dns_response = dns_response;
module->destroy = destroy;
return (0);
}