FILTER-AAAA(8) BIND 9 FILTER-AAAA(8)

filter-aaaa - ماژول فیلتر کردن رکوردهای AAAA در BIND

plugin query "filter-aaaa.so" [{ parameters }];

filter-aaaa.so یک ماژول افزونه پرس‌وجو برای named <#std-iscman-named> است که به named <#std-iscman-named> امکان می‌دهد هنگام پاسخ‌گویی به کلاینت‌ها، برخی از نشانی‌های IPv6 را حذف کند.

تا پیش از BIND 9.12، این ویژگی به‌صورت بومی در named <#std-iscman-named> پیاده‌سازی شده بود و با لیست کنترل دسترسی (ACL) filter-aaaa و گزینه‌های filter-aaaa-on-v4 و filter-aaaa-on-v6 فعال می‌شد. این گزینه‌ها دیگر در named.conf <#std-iscman-named.conf> در دسترس نیستند اما می‌توان آن‌ها را به عنوان پارامتر به افزونه filter-aaaa.so ارسال کرد، به عنوان مثال:

plugin query "filter-aaaa.so" {
        filter-aaaa-on-v4 yes;
        filter-aaaa-on-v6 yes;
        filter-aaaa { 192.0.2.1; 2001:db8:2::1; };
};

این ماژول با هدف کمک به گذار از IPv4 به IPv6 طراحی شده است، از طریق خودداری از تحویل نشانی‌های IPv6 به کلاینت‌های DNS که به اینترنت IPv6 متصل نیستند، در حالتی که برای نام مورد پرس‌وجو یک نشانی IPv4 در دسترس باشد. استفاده از این ماژول توصیه نمی‌شود مگر در مواردی که کاملاً ضروری باشد.

نکته: این سازوکار می‌تواند به‌طور ناخواسته مانع ارسال رکوردهای AAAA توسط سایر سرورها به کلاینت‌هایشان شود. اگر یک سرور بازگشتی با اتصال‌های شبکه همزمان IPv6 و IPv4، سروری معتبر را که از این سازوکار استفاده می‌کند از طریق IPv4 پرس‌وجو کند، از دریافت رکوردهای AAAA محروم می‌شود حتی اگر کلاینت آن از IPv6 استفاده کند.

این گزینه فهرستی از نشانی‌های کلاینت را مشخص می‌کند که فیلترسازی AAAA باید روی آن‌ها اعمال شود. مقدار پیش‌فرض any است.
اگر روی yes تنظیم شود، این گزینه نشان می‌دهد که کلاینت DNS در یک نشانی IPv4، در filter-aaaa قرار دارد. اگر پاسخ شامل امضاهای DNSSEC نباشد، تمام رکوردهای AAAA از پاسخ حذف می‌شوند. این فیلترسازی روی تمام پاسخ‌ها اعمال می‌شود، نه فقط پاسخ‌های معتبر (authoritative).

اگر روی break-dnssec تنظیم شود، رکوردهای AAAA حتی در صورت فعال بودن DNSSEC نیز حذف می‌شوند. همان‌طور که از نام آن برمی‌آید، این کار باعث ناموفق بودن اعتبارسنجی پاسخ می‌شود، زیرا پروتکل DNSSEC برای شناسایی حذف‌ها طراحی شده است.

این سازوکار می‌تواند به‌طور ناخواسته مانع ارسال رکوردهای AAAA توسط سایر سرورها به کلاینت‌هایشان شود. اگر یک سرور بازگشتی با اتصال‌های شبکه همزمان IPv6 و IPv4، سروری معتبر را که از این سازوکار استفاده می‌کند از طریق IPv4 پرس‌وجو کند، از دریافت رکوردهای AAAA محروم می‌شود حتی اگر کلاینت آن از IPv6 استفاده کند.

این گزینه مشابه filter-aaaa-on-v4 است، با این تفاوت که پاسخ‌های AAAA به پرس‌وجوهای کلاینت‌های IPv6 را به جای کلاینت‌های IPv4 فیلتر می‌کند. برای فیلتر کردن تمام پاسخ‌ها، هر دو گزینه را روی yes تنظیم کنید.

راهنمای مرجع مدیر BIND 9 (BIND 9 Administrator Reference Manual).

Internet Systems Consortium

2026, Internet Systems Consortium

2026-08-19 9.20.27