Re: La racine est signée et la clé distribuée
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Thu, Jul 15, 2010 at 11:31:35PM +0200, Stephane Bortzmeyer <[email protected]> wrote a message of 28 lines which said: > RAS de particulier Et pour ceux qui veulent valider, ils doivent récupérer la clé de manière sûre. Une des façons : 1) Vérifier que vous avez la clé PGP 0F6C91D2 (elle est signée, entre autres, par 76092287 qui, elle-même, est signée entre autres par ma 97D6D246 donc cela peut vous donner un point de départ). 2) wget https://data.iana.org/root-anchors/root-anchors.xml wget https://data.iana.org/root-anchors/root-anchors.asc gpg --verify root-anchors.asc root-anchors.xml 3) Cela vous donne (élément <Digest>) un résumé, un DS. Je ne sais pas encore comment l'utiliser avec BIND mais, avec l'excellent résolveur Unbound, mettre dans un fichier de "trust anchors" (par exemple celui indiqué par la directive trust-anchor-file) : . IN DS 19036 8 2 RECUPÉREZ-LE-VRAI-RÉSUMÉ-COMME-INDIQUÉ 4) Redémarrer Unbound. Vous pouvez tester avec ".uk" qui n'était pas dans ITAR ou dans DLV : % dig +dnssec SOA uk|more ; <<>> DiG 9.6-ESV-R1 <<>> +dnssec SOA uk ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 35427 ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 12, ... ^^ Succès !
signature.asc
(application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.9 (GNU/Linux) iD8DBQFMQCGGQTZHl5fW0kYRAoh7AJ4ijcRJ269Gm0aENgzCWkLQpMKSOQCguhVJ /coMMq5qx7lZSiQfiNq8zMw= =O3mg -----END PGP SIGNATURE-----