Re: DNSSEC : Tutorial AFNIC + DLV
Eric DUVAL <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | AFUL CGT |
| Message-ID | <[email protected]> |
Le 18/02/2011 15:56, Stephane Bortzmeyer a écrit : > On Fri, Feb 18, 2011 at 12:03:44AM +0100, > Francis Dupont<[email protected]> wrote > a message of 20 lines which said: > >> le DLV a été inventé pour gérer des «îles» DNSSEC et avait tout son >> sens quand la racine n'était pas signée (et que donc DNSSEC >> n'existait que dans des îles). Aujourd'hui il devrait suffire de >> maintenir la clé publique de la racine. > > En théorie, oui. En pratique, comme l'écrasante majorité des Bureaux > d'Enregistrement ne transmettent pas les enregistrements DS (en > France, c'est même 100 % d'entre eux), DLV est la seule solution, > même pour les TLD signés. > Merci pour vos réponses. Quel est le choix le plus judicieux pour le ou les DLV à utiliser ? A chaque modification d'une zone on doit la signer de nouveau, ce qui est un peu lourd c'est de signer la zone parente quand une zone fille est modifiée surtout si on utilise un DS RR généré avec la KSK de la zone parente. Est ce la bonne pratique ? Pour info, sur un serveur de test j'utilise les outils livrés avec la dernière version de bind histoire de bien comprendre les différences de configuration entre signé et non signé ensuite je pense suivre les conseils de Stéphane et utiliser softHSM + OpenDNSSEC + (bind ou nsd). > Si je me fie à l'expérience d'IPv6, il faudra de nombreuses années > avant que lesdits Bureaux n'acceptent DNSSEC. -- AFUL CGT :: Service Informatique Eric DUVAL