前回、DNSFirewallを1台の端末に乗せた。
これをmaster(primary)にして、mail & web server側をslave(secoundary)として動かそう。
と、やってみた。
すると、どうしたことでしょう。止まってしまいました。
理由は簡単でした。
ownerがroot:wheelなファイルだらけでした。(^_^;;
と言うことで、ログも吐かないしチェックができない。
何時もの通りGeminiさんに聞いて、解決策を探ります。
sudo named -g -u named
として、frontendで動作させ、コンソールにエラーを表示させました。
|
1 2 3 4 |
07-Aug-2026 14:58:58.221 not using config file logging statement for logging due to -g option 07-Aug-2026 14:58:58.221 checking logging configuration failed: permission denied 07-Aug-2026 14:58:58.222 loading configuration: permission denied 07-Aug-2026 14:58:58.222 exiting (due to fatal error) |
どっかがパーミッション違いで読み書きできない、とGeminiさんが推測し、片端から調べました。
すると、DNS Firewall関係のファイルが全てroot:whellだったのでした。
最終的に、ここが致命的でした。
|
1 2 3 |
% ls -l /opt/local/var/log/bind9/rpz.log -rw-r--r-- 1 root wheel 22514 8 7 13:59 /opt/local/var/log/bind9/rpz.log |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 |
これじゃ書き込めない……………(sigh) 序でに完全なslave(secoundary)にしてしまおう。 ただlocal.rpzだけはmaster(primary)としておこう。(server周りのメンテが一台で済むから) こんな風に、MASTER_ZONE_IPSに集約し、MASTER_ZONE_IPSを書き換えれば一発でmasters(primaries)を変えられる様に設定。 そうしたらlocalnet内が引けなくなった。(どうしてだ?) <pre class="height:300 lang:default decode:true" title="named.conf(slave)">zone "0.168.192.in-addr.arpa" IN { type secondary; file "db.0.168.192.in-addr.arpa"; primaries { MASTER_ZONE_IPS; }; allow-transfer { none; }; }; primaries "MASTER_ZONE_IPS" { 192.168.0.36; }; |
理由は簡単でしたよ。
master(primary)側の設定をしていなかったからです。
そっち側も、同様にしなければいけなかった。
|
1 2 3 4 5 6 7 8 9 |
zone "0.168.192.in-addr.arpa" IN { type master; file "db.0.168.192.in-addr.arpa"; allow-transfer { SLAVE_ZONE_IPS; }; allow-update { none; }; }; acl "SLAVE_ZONE_IPS" { 192.168.0.35; }; |
aclと言うのはこれは定義するってことみたい。
slaves(secoundaries)は、masters(primaries)みたいに定義されていなかった。なのでacl。
こうして、sudo rndc reloadしたら、slave(secoundary)も無事に引けるようになりました。
お仕舞い。
追加
namedが動いているかどうか、きちんとport 53を監視しているかどうか確認したい、そうしたい。
ってことで、Geminiさんにlsofを教えて貰った。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 |
% sudo lsof -i :53 COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME perl5.34 628 _amavisd 18u IPv4 0x6c57d4d66de5bacd 0t0 UDP macmini.lo.k-in.co.jp:51337->macmi2.lo.k-in.co.jp:domain perl5.34 629 _amavisd 18u IPv4 0x6c57d4d66de5d08d 0t0 UDP macmini.lo.k-in.co.jp:34860->macmi2.lo.k-in.co.jp:domain named 22770 named 28u IPv4 0x6c57d4d671005205 0t0 UDP localhost:domain named 22770 named 29u IPv4 0x6c57d4d671005205 0t0 UDP localhost:domain named 22770 named 30u IPv4 0x6c57d4d671005205 0t0 UDP localhost:domain named 22770 named 31u IPv4 0x6c57d4d671005205 0t0 UDP localhost:domain named 22770 named 32u IPv4 0x6c57d4d6776f6ed5 0t0 TCP localhost:domain (LISTEN) named 22770 named 34u IPv4 0x6c57d4d6776f6ed5 0t0 TCP localhost:domain (LISTEN) named 22770 named 35u IPv4 0x6c57d4d6776f6ed5 0t0 TCP localhost:domain (LISTEN) named 22770 named 36u IPv4 0x6c57d4d6776f6ed5 0t0 TCP localhost:domain (LISTEN) named 22770 named 40u IPv6 0x6c57d4d671004c95 0t0 UDP localhost:domain named 22770 named 41u IPv6 0x6c57d4d671004c95 0t0 UDP localhost:domain named 22770 named 42u IPv6 0x6c57d4d671004c95 0t0 UDP localhost:domain named 22770 named 43u IPv6 0x6c57d4d671004c95 0t0 UDP localhost:domain named 22770 named 44u IPv6 0x6c57d4d6772472fd 0t0 TCP localhost:domain (LISTEN) named 22770 named 45u IPv6 0x6c57d4d6772472fd 0t0 TCP localhost:domain (LISTEN) named 22770 named 46u IPv6 0x6c57d4d6772472fd 0t0 TCP localhost:domain (LISTEN) named 22770 named 47u IPv6 0x6c57d4d6772472fd 0t0 TCP localhost:domain (LISTEN) named 22770 named 48u IPv4 0x6c57d4d671007815 0t0 UDP macmini.lo.k-in.co.jp:domain named 22770 named 49u IPv4 0x6c57d4d671007815 0t0 UDP macmini.lo.k-in.co.jp:domain named 22770 named 50u IPv4 0x6c57d4d671007815 0t0 UDP macmini.lo.k-in.co.jp:domain named 22770 named 51u IPv4 0x6c57d4d671007815 0t0 UDP macmini.lo.k-in.co.jp:domain named 22770 named 52u IPv4 0x6c57d4d66fcb2b0d 0t0 TCP macmini.lo.k-in.co.jp:domain (LISTEN) named 22770 named 53u IPv4 0x6c57d4d66fcb2b0d 0t0 TCP macmini.lo.k-in.co.jp:domain (LISTEN) named 22770 named 54u IPv4 0x6c57d4d66fcb2b0d 0t0 TCP macmini.lo.k-in.co.jp:domain (LISTEN) named 22770 named 55u IPv4 0x6c57d4d66fcb2b0d 0t0 TCP macmini.lo.k-in.co.jp:domain (LISTEN) |
それから、sudo named -g -unamedした時に、きちんとnamedで動いているかの確認。
普段ps axは使うけれどauxは使わないから、忘れた時用にココに書いておく。(多分、その時はGeminiさんに聞く)
|
1 2 3 4 5 6 |
% ps aux | grep named named 22770 0.0 0.2 4391328 26480 ?? S 3:09PM 0:21.48 /opt/local/sbin/named -u named -f root 22769 0.0 0.0 4288312 5540 ?? Ss 3:09PM 0:00.01 /opt/local/bin/daemondo --label=bind9 --start-cmd /opt/local/sbin/named -u named -f ; --restart-netchange --pid=exec named 22561 0.0 0.0 4305588 2912 ?? S 2:34PM 0:00.13 /usr/sbin/distnoted agent named 881 0.0 0.1 4336056 10236 ?? S 木05PM 0:00.95 /usr/libexec/trustd --agent |
後ろ二つは関係ないらしい。appleの何かのサービスなんだって。(当然、Geminiさんに聞いた)
最近、全面のモニタにterminalを複数開いて、左のモニタにGeminiさん、右のモニタにGoogle AIさん用のタブを開いている。
普段はGeminiさん、煮詰まったらGoogle AIさんに尋ねることが通常化しつつある。内緒だけどな。

