Re: À la recherche de la RFC correspo ndante
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
On Fri, Sep 09, 2011 at 04:06:06AM +0200, Gils Gayraud <[email protected]> wrote a message of 17 lines which said: > > DNSSEC > > Un DNSSEC ne peut pas être un DNS menteur ???? Une des limites de DNSSEC (j'ai dit « limite », pas « inconvénient ») est que la communication entre le validateur et l'application de M. Toutlemonde n'est pas sécurisée. Une autre est que le validateur peut mentir. Solutions : - n'utiliser qu'un validateur de confiance (hélas, peu de résolveurs DNS de FAI sont « de confiance », comptez vous-même combien de FAI se sont engagés à respecter la neutralité du réseau), - mettre le validateur sur sa machine, qu'on contrôle. Avec un logiciel comme Unbound, c'est relativement facile (pas pour M. Toutlemonde, toutefois). Je suggère toutefois fortement d'utiliser les résolveurs du FAI comme « forwarders » pour partager le cache et ainsi limiter la charge sur les pauvres serveurs de l'AFNIC et de la racine. (Scoop : les développeurs d'Unbound ont en alpha-test un outil super qui fera tout ça automatiquement avec un clic.)