Re: À la recherche de la RFC correspo ndante

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
On Fri, Sep 09, 2011 at 04:06:06AM +0200,
 Gils Gayraud <[email protected]> wrote 
 a message of 17 lines which said:

> > DNSSEC
> 
> Un DNSSEC ne peut pas être un DNS menteur ????

Une des limites de DNSSEC (j'ai dit « limite », pas « inconvénient »)
est que la communication entre le validateur et l'application de
M. Toutlemonde n'est pas sécurisée. Une autre est que le validateur
peut mentir. Solutions :

- n'utiliser qu'un validateur de confiance (hélas, peu de résolveurs
DNS de FAI sont « de confiance », comptez vous-même combien de FAI se
sont engagés à respecter la neutralité du réseau),

- mettre le validateur sur sa machine, qu'on contrôle. Avec un
logiciel comme Unbound, c'est relativement facile (pas pour
M. Toutlemonde, toutefois). Je suggère toutefois fortement d'utiliser
les résolveurs du FAI comme « forwarders » pour partager le cache et
ainsi limiter la charge sur les pauvres serveurs de l'AFNIC et de la
racine. (Scoop : les développeurs d'Unbound ont en alpha-test un outil
super qui fera tout ça automatiquement avec un clic.)
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.