ligbox-ops-platform/docs/network/ORIENTACAO_DNS53_PROXMOX_20260622.md
Ligbox Spec Hub c1881f58e6 chore: sync Console SSO, DNS viewer, specs e infra docs pendentes
Inclui console handoff Desk↔Console (Spec 019), melhorias DNS Viewer (037),
OpenPanel/Nextcloud/VM116 deploy notes, contracts stack e sidebar actualizado.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-25 20:10:17 +00:00

4.1 KiB
Raw Blame History

Orientação DNS53 — Proxmox → VM123 BIND

Versão: 3.0 FINAL
Data: 2026-06-22
Host: Proxmox big1 · IP público 95.216.14.162
Backend: VM123 10.10.10.123:53 (container openpanel_dns / BIND9)
Status: Operacional
Exec report: exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.md


Resumo executivo

O DNS público 95.216.14.162:53 é servido pelo BIND na VM123. O Proxmox faz DNAT da porta 53 e SNAT de ida para 10.10.10.254, permitindo que o conntrack devolva respostas com origem 95.216.14.162. Sem o SNAT de ida, o pfSense (WAN 95.216.14.146) intercepta o retorno e o cliente externo recebe timeout.


Arquitectura

                    ┌─────────────────────────────────────┐
  Cliente Internet  │           Proxmox big1              │
        │           │  vmbr0: 95.216.14.162               │
        │           │    │ PREROUTING DNAT :53             │
        └──────────►│    ▼                                │
                    │  vmbr4000: 10.10.10.254 (SNAT ida)  │
                    │    │                                │
                    │    ▼                                │
                    │  VM123: 10.10.10.123:53 (BIND)      │
                    │    │ resposta → 10.10.10.254        │
                    │    ▼                                │
                    │  reverse NAT → src 95.216.14.162  │
                    └─────────────────────────────────────┘
                              │
                              ▼
                         Cliente ✅

  pfSense VM100: WAN 95.216.14.146 · LAN 10.10.10.1
  (fora do caminho de retorno DNS público — não usar para SNAT de 162)

Configuração activa

Bloco /etc/network/interfaces (Proxmox)

Ver linhas 120136 — bloco # DNS53 ligbox — 2026-06-22.

Componentes:

  1. PREROUTING -d 95.216.14.162 --dport 5310.10.10.123:53
  2. FORWARD ACCEPT dport/sport 53 para VM123
  3. POSTROUTING SNAT --to-source 10.10.10.254 para tráfego externo → VM123:53

/etc/iptables/rules.v4

Manter comentado (não reactivar):

#-A POSTROUTING -o vmbr4000 -j MASQUERADE

O que NÃO fazer

Acção Risco
DNAT para 10.0.0.2:53 Timeout — WAN vmbr2 inactiva
DNAT para 10.10.10.1:53 Unbound LAN — não é BIND público
DNAT para 95.216.14.146:53 Resposta sai como 146, não 162
MASQUERADE -o vmbr4000 Quebra retorno DNS
MASQUERADE -d 10.10.10.123:53 Quebra conntrack
Reactivar 10.0.0.2 pfSense WAN Parte pfSense
ifreload -a sem rever DNS53 Pode restaurar regras erradas
Testar com google.com REFUSED — servidor autoritativo

Testes de validação

# LAN (VM112 ou qualquer host 10.10.10.0/24)
dig @95.216.14.162 betinplace.com MX +short
dig @95.216.14.162 diarissima.com MX +short

# BIND directo
dig @10.10.10.123 betinplace.com MX +short

# Windows
nslookup betinplace.com 95.216.14.162
nslookup -type=mx diarissima.com 95.216.14.162

# Contadores
iptables -t nat -L POSTROUTING -n -v | grep "10.10.10.123"

Pendências operacionais

  1. Registrador betinplace.com: NS → ns1.ligbox.com.br, ns2.ligbox.com.br
  2. Glue Cloudflare ns1/ns2.ligbox.com.br95.216.14.162 (já OK)
  3. Limpeza opcional: port forwards pfSense IDs 6366

Histórico de versões

Versão Data Notas
1.0 2026-06-22 DNAT → 10.0.0.2 (falhou)
2.0 2026-06-22 DNAT directo + MASQUERADE (timeout)
3.0 FINAL 2026-06-22 DNAT + SNAT ida 10.10.10.254

Referências cruzadas

  • exec-reports/EXEC_DNS53_PROXMOX_20260622_v3_FINAL.md
  • docs/network/INTERFACES_PROXMOX.md
  • docs/network/VM123_INVENTARIO.md
  • specs/037-dns-multi-cloudflare-orchestration/spec.md

Ligbox Ops Platform · CT130 spec-hub