Re: Re: La racine est signée et la cl é distribuée
Alexandre SIMON <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
[Stephane Bortzmeyer] wrote the following on [19/07/2010 22:18]: > On Thu, Jul 15, 2010 at 11:31:35PM +0200, > Stephane Bortzmeyer<[email protected]> wrote > a message of 27 lines which said: > >> RAS de particulier > > Instructions pour configurer son résolveur pour valider : > > http://www.bortzmeyer.org/valider-racine.html > Bonjour à tous, côté réseau régional Lothaire, nos deux serveurs récursifs valident maintenant les réponses DNSSEC depuis ce lundi 19 juillet : http://reseau.ciril.fr/doc/News/News-20100720-0 http://reseau.ciril.fr/doc/Services/DNS Faisant tourner un BIND 9.7, j'ai préféré utiliser la technique "managed-keys". Au niveau des serveurs RAS depuis la signature de la racine le 15/07 et RAS également depuis la validation des signatures depuis le 19/07. Au niveau des logs, il apparait juste des avertissements et/ou erreurs qui montrent quelques problèmes et incohérences entre certains TLDs et les informations des serveurs racines. Par exemple : ===== exemple 1 : 21-Jul-2010 10:27:54.568 dnssec: info: validating @0xabbf00a0: edu DNSKEY: no valid signature found ==> mon explication : Dans le TLD edu. il y a un bien une DNSKEY, mais elle est "pipo" : dig +short edu. DNSKEY @g.edu-servers.net ;; Truncated, retrying in TCP mode. 257 3 7 AwEAAawyJ++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ ++++++++++8= 256 3 7 AwEAAa8zR++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ +++++++8 256 3 7 AwEAAa8zR++++++++++++++++THIS/IS/AN/INVALID/KEY/AND/SHOU LD/NOT/BE/USED/CONTACT/INFO/AT/EDUCAUSE/DOT/EDU+++++++++ ++++++++++++++++++++++++++++++++++++++++++++++++++++++++ +++++++8 De plus, il n'existe aucun champ DS au niveau des serveurs racines : dig +short edu. DS @f.root-servers.net Ça ne fonctionne pas : c'est normal ! ===== exemple 2 : 21-Jul-2010 04:33:18.347 dnssec: info: validating @0x9c38b08: pae.commcorp.net.br SOA: got insecure response; parent indicates it should be secure ==> mon explication : Les NS de la zone commcorp.net.br sont tout bizarres. J'ai un peu près la même analyse pour les logs du style : 21-Jul-2010 09:00:03.614 dnssec: info: validating @0xb39c6418: tche.br NSEC: no valid signature found 21-Jul-2010 09:07:33.125 dnssec: info: validating @0xb1702028: cade.gov.br NSEC: no valid signature found Alex. -- Alexandre SIMON Cellule (R)éseau StanNet/Lothaire C.I.R.I.L. | Perm. réseau : +33 (0)3.83.68.24.24 Château du Montet | Tél. direct : +33 (0)3.83.68.24.32 Rue du Doyen Roubault | Fax : +33 (0)3.83.68.24.01 F - 54500 VANDOEUVRE | Email : [email protected]