Re: La racine est signée et la clé distribuée

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Thu, Jul 15, 2010 at 11:31:35PM +0200,
 Stephane Bortzmeyer <[email protected]> wrote 
 a message of 28 lines which said:

> RAS de particulier

Et pour ceux qui veulent valider, ils doivent récupérer la clé de
manière sûre. Une des façons :

1) Vérifier que vous avez la clé PGP 0F6C91D2 (elle est signée, entre
autres, par 76092287 qui, elle-même, est signée entre autres par ma
97D6D246 donc cela peut vous donner un point de départ).

2) 
wget https://data.iana.org/root-anchors/root-anchors.xml
wget https://data.iana.org/root-anchors/root-anchors.asc
gpg --verify root-anchors.asc root-anchors.xml

3) Cela vous donne (élément <Digest>) un résumé, un DS. Je ne sais pas
encore comment l'utiliser avec BIND mais, avec l'excellent résolveur
Unbound, mettre dans un fichier de "trust anchors" (par exemple celui
indiqué par la directive trust-anchor-file) :
.       IN  DS 19036 8 2     RECUPÉREZ-LE-VRAI-RÉSUMÉ-COMME-INDIQUÉ

4) Redémarrer Unbound. Vous pouvez tester avec ".uk" qui n'était pas
dans ITAR ou dans DLV :

% dig +dnssec SOA uk|more

; <<>> DiG 9.6-ESV-R1 <<>> +dnssec SOA uk
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 35427
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 12, ...
                   ^^
                   Succès !
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)

iD8DBQFMQCGGQTZHl5fW0kYRAoh7AJ4ijcRJ269Gm0aENgzCWkLQpMKSOQCguhVJ
/coMMq5qx7lZSiQfiNq8zMw=
=O3mg
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.