Guia completo de recursos do NebulaDNS: k3s, Route53, observabilidade e Enterprise DNS
Todos os recursos, integrações e postura empresarial DNS com “bateria incluída”
Fontes
Este guia sintetiza o site públicoNebulaDNSe o repositóriogithub.com/bwalia/nebuladns. Marcos e itens GA evoluem — verifique as notas de lançamento da sua versão.
Visão geral da arquiteturaA pilha separa o plano de controle(REST/gRPC, authn/z), gerenciamento de zona(validação, assinatura DNSSEC, commits atômicos), verificação de propagação(relatório secundário SOA), armazenamento de zona endereçada a conteúdoe o plano de dadosDNS(UDP/TCP/DoT/DoH/DoQ, transferências, assinante on-line DNSSEC).
Catálogo de recursos (“baterias incluídas”)
O projeto comercializadoze recursos principais– resumidos aqui na página inicial.
- API primeiro:REST/gRPC para zonas, registros, rotação TSIG, reversão — CLI/UI como thin clients.
- Observável por padrão:Prometheus
/metrics, rótulos digitados em enum, logs JSON, rastreamentos OTLP. - Propagação verificada: A implantação doé concluída somente quando os secundários declarados reconhecem o novo serial SOA.
- Impressão digital de software peer:registra sinais estilo CHAOS
version.bindpara que atualizações silenciosas do BIND não possam corroer a redundância de forma invisível. - Ferrugem Segura:Não
unsafe; difusão contínua no codec, analisador, signatário DNSSEC. - Latência de cauda zero-GC:Alocação determinística; instantâneos de zona livre de bloqueio via
arc-swap. - Configuração com versão atômica:Zonas endereçadas por conteúdo; avançar/retroceder sem leituras parciais.
- Seriais SOA determinísticos:Estratégia serial monotônica para evitar recuperações bloqueadas.
- Kubernetes nativo:gráfico Helm, operador, CRDs (
Zone,Record,Secondary,TsigKey,DeployGate); Compatível com GitOps; Caminho de substituição CoreDNS cluster-DNS no roteiro. - Fio em conformidade com os padrões:Cobertura RFC estrita; tipos de erros explícitos (por exemplo,
QdCountMismatch). - Redundância que você pode ver:Intenção do painel para visibilidade de transferência entre zonas.
- Padrões reforçados: fortalecimento do systemd, seccomp, contêineres não-root, pequenas imagens sem distribuição.
Posicionamento de comparação (alto nível)
O site publica uma matriz competitiva (TinyDNS, BIND 9, Knot, NSD, PowerDNS, CoreDNS, NebulaDNS). Os diferenciadores mencionados incluemREST completo API,sempre ligado Prometheus,porta de propagação integrada,Operador Kubernetes + CRDs,impressão digital de parese Implementação segura de memória. Use a matriz upstream para declarações específicas de versão.
Catálogo de métricas (amostra)
Exemplos do site incluem contadores de consulta, histogramas de latência, rastreamento FORMERR, tentativas de AXFR, carimbos de data e hora de último sucesso por peer, atraso de propagação e informações de construção. Trate os nomes como ilustrativos até que você crie uma compilação em execução.
nebula_dns_queries_total{proto,qtype,rcode}
nebula_dns_query_duration_seconds_bucket{proto,qtype,le}
nebula_axfr_attempts_total{peer,zone,direction,result}
nebula_peer_version_info{peer,software,version}
nebula_zone_propagation_converged{zone}k3s, CoreDNS e AWS Rota 53
- Rota 53:Manter a delegação pública e a saúde verifica na AWS; aponte registros NS em secundários NebulaDNS ou execute padrões de horizonte dividido que correspondam ao seu modelo de segurança.
- k3s / RKE2:Implante NebulaDNS via Helm com PDB + ServiceMonitor; alinhe CoreDNSforward/stubcom NebulaDNS para zonas que você atende com autoridade dentro da propriedade.
- ExternalDNS:Ponte opcional de objetos Ingress/LB para registros públicos – coordene com portas de propagação para que a automação não possa marcar “concluído” antecipadamente.
Notas do roteiro
O roteiro público lista marcos por meio do GA (completude da ligação/zona, transferências, DNSSEC, verificador de propagação, HA/multirregião, operador). VerifiquePROJECT_PROMPT.mde lançamentos no repositório para datas.
Artigo de lançamento relacionado
Para a narrativa “por que agora / era da IA”, leiaNebulaDNS: uma virada de jogo na era da IA .
Como o Workstation pode ajudar
Ajudamos as empresas a enviar padrões observáveis DNSeGitOpsem torno de pilhas autorizadas - entre em contato cominfo@workstation.co.uk.