Re: Re: La racine est signée et la cl é distribuée

Alexandre SIMON <[email protected]>
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
[Stephane Bortzmeyer] wrote the following on [19/07/2010 22:18]:
> On Thu, Jul 15, 2010 at 11:31:35PM +0200,
>   Stephane Bortzmeyer<[email protected]>  wrote
>   a message of 27 lines which said:
>
>> RAS de particulier
>
> Instructions pour configurer son résolveur pour valider :
>
> http://www.bortzmeyer.org/valider-racine.html
>
Bonjour à tous,

   côté réseau régional Lothaire, nos deux serveurs récursifs valident 
maintenant les réponses DNSSEC depuis ce lundi 19 juillet :
   http://reseau.ciril.fr/doc/News/News-20100720-0
   http://reseau.ciril.fr/doc/Services/DNS

   Faisant tourner un BIND 9.7, j'ai préféré utiliser la technique 
"managed-keys".

   Au niveau des serveurs RAS depuis la signature de la racine le 15/07 
et RAS également depuis la validation des signatures depuis le 19/07.

   Au niveau des logs, il apparait juste des avertissements et/ou 
erreurs qui montrent quelques problèmes et incohérences entre certains 
TLDs et les informations des serveurs racines. Par exemple :

===== exemple 1 :

21-Jul-2010 10:27:54.568 dnssec: info:     validating @0xabbf00a0: edu 
DNSKEY: no valid signature found

==> mon explication :

   Dans le TLD edu. il y a un bien une DNSKEY, mais elle est "pipo" :

dig +short edu. DNSKEY @g.edu-servers.net
;; Truncated, retrying in TCP mode.
257 3 7 AwEAAawyJ++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU 
LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ ++++++++++8=
256 3 7 AwEAAa8zR++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU 
LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ +++++++8
256 3 7 AwEAAa8zR++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU 
LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ 
++++++++++++++++++++++++++++++++++++++++++++++++++++++++ +++++++8

   De plus, il n'existe aucun champ DS au niveau des serveurs racines :

dig +short edu. DS @f.root-servers.net

   Ça ne fonctionne pas : c'est normal !


===== exemple 2 :

21-Jul-2010 04:33:18.347 dnssec: info:   validating @0x9c38b08: 
pae.commcorp.net.br SOA: got insecure response; parent indicates it 
should be secure

==> mon explication :

   Les NS de la zone commcorp.net.br sont tout bizarres.

   J'ai un peu près la même analyse pour les logs du style :

21-Jul-2010 09:00:03.614 dnssec: info:   validating @0xb39c6418: tche.br 
NSEC: no valid signature found
21-Jul-2010 09:07:33.125 dnssec: info:   validating @0xb1702028: 
cade.gov.br NSEC: no valid signature found


   Alex.


-- 
Alexandre SIMON
Cellule (R)éseau StanNet/Lothaire

C.I.R.I.L.            | Perm. réseau : +33 (0)3.83.68.24.24
Château du Montet     | Tél.  direct : +33 (0)3.83.68.24.32
Rue du Doyen Roubault | Fax          : +33 (0)3.83.68.24.01
F - 54500 VANDOEUVRE  | Email        : [email protected]
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.