Inclui console handoff Desk↔Console (Spec 019), melhorias DNS Viewer (037), OpenPanel/Nextcloud/VM116 deploy notes, contracts stack e sidebar actualizado. Co-authored-by: Cursor <cursoragent@cursor.com>
4.1 KiB
4.1 KiB
Orientação DNS53 — Proxmox → VM123 BIND
Versão: 3.0 FINAL
Data: 2026-06-22
Host: Proxmox big1 · IP público 95.216.14.162
Backend: VM123 10.10.10.123:53 (container openpanel_dns / BIND9)
Status: ✅ Operacional
Exec report: exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.md
Resumo executivo
O DNS público 95.216.14.162:53 é servido pelo BIND na VM123. O Proxmox faz DNAT da porta 53 e SNAT de ida para 10.10.10.254, permitindo que o conntrack devolva respostas com origem 95.216.14.162. Sem o SNAT de ida, o pfSense (WAN 95.216.14.146) intercepta o retorno e o cliente externo recebe timeout.
Arquitectura
┌─────────────────────────────────────┐
Cliente Internet │ Proxmox big1 │
│ │ vmbr0: 95.216.14.162 │
│ │ │ PREROUTING DNAT :53 │
└──────────►│ ▼ │
│ vmbr4000: 10.10.10.254 (SNAT ida) │
│ │ │
│ ▼ │
│ VM123: 10.10.10.123:53 (BIND) │
│ │ resposta → 10.10.10.254 │
│ ▼ │
│ reverse NAT → src 95.216.14.162 │
└─────────────────────────────────────┘
│
▼
Cliente ✅
pfSense VM100: WAN 95.216.14.146 · LAN 10.10.10.1
(fora do caminho de retorno DNS público — não usar para SNAT de 162)
Configuração activa
Bloco /etc/network/interfaces (Proxmox)
Ver linhas 120–136 — bloco # DNS53 ligbox — 2026-06-22.
Componentes:
- PREROUTING
-d 95.216.14.162 --dport 53→10.10.10.123:53 - FORWARD ACCEPT dport/sport 53 para VM123
- POSTROUTING SNAT
--to-source 10.10.10.254para tráfego externo → VM123:53
/etc/iptables/rules.v4
Manter comentado (não reactivar):
#-A POSTROUTING -o vmbr4000 -j MASQUERADE
O que NÃO fazer
| Acção | Risco |
|---|---|
DNAT para 10.0.0.2:53 |
Timeout — WAN vmbr2 inactiva |
DNAT para 10.10.10.1:53 |
Unbound LAN — não é BIND público |
DNAT para 95.216.14.146:53 |
Resposta sai como 146, não 162 |
MASQUERADE -o vmbr4000 |
Quebra retorno DNS |
MASQUERADE -d 10.10.10.123:53 |
Quebra conntrack |
Reactivar 10.0.0.2 pfSense WAN |
Parte pfSense |
ifreload -a sem rever DNS53 |
Pode restaurar regras erradas |
Testar com google.com |
REFUSED — servidor autoritativo |
Testes de validação
# LAN (VM112 ou qualquer host 10.10.10.0/24)
dig @95.216.14.162 betinplace.com MX +short
dig @95.216.14.162 diarissima.com MX +short
# BIND directo
dig @10.10.10.123 betinplace.com MX +short
# Windows
nslookup betinplace.com 95.216.14.162
nslookup -type=mx diarissima.com 95.216.14.162
# Contadores
iptables -t nat -L POSTROUTING -n -v | grep "10.10.10.123"
Pendências operacionais
- Registrador betinplace.com: NS →
ns1.ligbox.com.br,ns2.ligbox.com.br - Glue Cloudflare
ns1/ns2.ligbox.com.br→95.216.14.162(já OK) - Limpeza opcional: port forwards pfSense IDs 63–66
Histórico de versões
| Versão | Data | Notas |
|---|---|---|
| 1.0 | 2026-06-22 | DNAT → 10.0.0.2 (falhou) |
| 2.0 | 2026-06-22 | DNAT directo + MASQUERADE (timeout) |
| 3.0 FINAL | 2026-06-22 | DNAT + SNAT ida 10.10.10.254 ✅ |
Referências cruzadas
exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.mddocs/network/INTERFACES_PROXMOX.mddocs/network/VM123_INVENTARIO.mdspecs/037-dns-multi-cloudflare-orchestration/spec.md
Ligbox Ops Platform · CT130 spec-hub