Re: DNSSEC : Tutorial AFNIC + DLV

Eric DUVAL <[email protected]>
Newsgroups gmane.network.dns.french
Organization AFUL CGT
Message-ID <[email protected]>
Le 18/02/2011 15:56, Stephane Bortzmeyer a écrit :
> On Fri, Feb 18, 2011 at 12:03:44AM +0100,
>   Francis Dupont<[email protected]>  wrote
>   a message of 20 lines which said:
>
>> le DLV a été inventé pour gérer des «îles» DNSSEC et avait tout son
>> sens quand la racine n'était pas signée (et que donc DNSSEC
>> n'existait que dans des îles).  Aujourd'hui il devrait suffire de
>> maintenir la clé publique de la racine.
>
> En théorie, oui. En pratique, comme l'écrasante majorité des Bureaux
> d'Enregistrement ne transmettent pas les enregistrements DS (en
> France, c'est même 100 % d'entre eux), DLV est la seule solution,
> même pour les TLD signés.
>

Merci pour vos réponses.
Quel est le choix le plus judicieux pour le ou les DLV à utiliser ?

A chaque modification d'une zone on doit la signer de nouveau, ce qui
est un peu lourd c'est de signer la zone parente quand une zone fille
est modifiée surtout si on utilise un DS RR généré avec la KSK
de la zone parente. Est ce la bonne pratique ?

Pour info, sur un serveur de test j'utilise les outils livrés
avec la dernière version de bind histoire de bien comprendre
les différences de configuration entre signé et non signé
ensuite je pense suivre les conseils de Stéphane et utiliser
softHSM + OpenDNSSEC + (bind ou nsd).


> Si je me fie à l'expérience d'IPv6, il faudra de nombreuses années
> avant que lesdits Bureaux n'acceptent DNSSEC.




-- 
AFUL CGT :: Service Informatique
Eric DUVAL
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.