# Orientação DNS53 — Proxmox → VM123 BIND **Versão:** 3.0 FINAL **Data:** 2026-06-22 **Host:** Proxmox `big1` · IP público `95.216.14.162` **Backend:** VM123 `10.10.10.123:53` (container `openpanel_dns` / BIND9) **Status:** ✅ Operacional **Exec report:** `exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.md` --- ## Resumo executivo O DNS público `95.216.14.162:53` é servido pelo BIND na VM123. O Proxmox faz **DNAT** da porta 53 e **SNAT de ida** para `10.10.10.254`, permitindo que o conntrack devolva respostas com origem `95.216.14.162`. Sem o SNAT de ida, o pfSense (WAN `95.216.14.146`) intercepta o retorno e o cliente externo recebe timeout. --- ## Arquitectura ```text ┌─────────────────────────────────────┐ Cliente Internet │ Proxmox big1 │ │ │ vmbr0: 95.216.14.162 │ │ │ │ PREROUTING DNAT :53 │ └──────────►│ ▼ │ │ vmbr4000: 10.10.10.254 (SNAT ida) │ │ │ │ │ ▼ │ │ VM123: 10.10.10.123:53 (BIND) │ │ │ resposta → 10.10.10.254 │ │ ▼ │ │ reverse NAT → src 95.216.14.162 │ └─────────────────────────────────────┘ │ ▼ Cliente ✅ pfSense VM100: WAN 95.216.14.146 · LAN 10.10.10.1 (fora do caminho de retorno DNS público — não usar para SNAT de 162) ``` --- ## Configuração activa ### Bloco `/etc/network/interfaces` (Proxmox) Ver linhas 120–136 — bloco `# DNS53 ligbox — 2026-06-22`. Componentes: 1. **PREROUTING** `-d 95.216.14.162 --dport 53` → `10.10.10.123:53` 2. **FORWARD** ACCEPT dport/sport 53 para VM123 3. **POSTROUTING** SNAT `--to-source 10.10.10.254` para tráfego externo → VM123:53 ### `/etc/iptables/rules.v4` Manter comentado (não reactivar): ```bash #-A POSTROUTING -o vmbr4000 -j MASQUERADE ``` --- ## O que NÃO fazer | Acção | Risco | |-------|-------| | DNAT para `10.0.0.2:53` | Timeout — WAN vmbr2 inactiva | | DNAT para `10.10.10.1:53` | Unbound LAN — não é BIND público | | DNAT para `95.216.14.146:53` | Resposta sai como 146, não 162 | | `MASQUERADE -o vmbr4000` | Quebra retorno DNS | | `MASQUERADE -d 10.10.10.123:53` | Quebra conntrack | | Reactivar `10.0.0.2` pfSense WAN | Parte pfSense | | `ifreload -a` sem rever DNS53 | Pode restaurar regras erradas | | Testar com `google.com` | REFUSED — servidor autoritativo | --- ## Testes de validação ```bash # LAN (VM112 ou qualquer host 10.10.10.0/24) dig @95.216.14.162 betinplace.com MX +short dig @95.216.14.162 diarissima.com MX +short # BIND directo dig @10.10.10.123 betinplace.com MX +short # Windows nslookup betinplace.com 95.216.14.162 nslookup -type=mx diarissima.com 95.216.14.162 # Contadores iptables -t nat -L POSTROUTING -n -v | grep "10.10.10.123" ``` --- ## Pendências operacionais 1. **Registrador betinplace.com:** NS → `ns1.ligbox.com.br`, `ns2.ligbox.com.br` 2. Glue Cloudflare `ns1/ns2.ligbox.com.br` → `95.216.14.162` (já OK) 3. Limpeza opcional: port forwards pfSense IDs 63–66 --- ## Histórico de versões | Versão | Data | Notas | |--------|------|-------| | 1.0 | 2026-06-22 | DNAT → 10.0.0.2 (falhou) | | 2.0 | 2026-06-22 | DNAT directo + MASQUERADE (timeout) | | 3.0 FINAL | 2026-06-22 | DNAT + SNAT ida 10.10.10.254 ✅ | --- ## Referências cruzadas - `exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.md` - `docs/network/INTERFACES_PROXMOX.md` - `docs/network/VM123_INVENTARIO.md` - `specs/037-dns-multi-cloudflare-orchestration/spec.md` --- *Ligbox Ops Platform · CT130 spec-hub*