В мануале к FreeIPA говорится что views / split-horizon - это плохо.
Хорошо, но как на уровне acl без view решить такую задачу:
Есть сервер ns1.example.com, который отвечает за зону example.com. Делегирую зону ipa.example.com на контроллер доменов FreeIPA ipa.example.com:
# cat example.com
$TTL 604800
@ IN SOA ns1.example.com. root.example.com. (
2019091601 ; Serial
604800 ; Refresh
86400 ; Retry
2419200 ; Expire
604800 ) ; Negative Cache TTL
;
@ IN NS ns1.example.com.
@ IN NS ns2.example.com.
ipa IN NS ipa.example.com.
ns1 IN A x.x.x.x
ns2 IN A x.x.y.y
ipa IN A 192.168.1.1
И как мне без view сделать так, чтобы клиенты извне не видели мои серые адреса при разрешении ipa.example.com ?