Taille des réponses DNS (Was: DDDS , NAPTR, et Encrypted NAPTR : Interrogations

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Fri, Nov 18, 2011 at 08:30:32AM +0100,
 Florian MAURY <[email protected]> wrote 
 a message of 20 lines which said:

> J'ai ensuite regardé du coté de certains qui utilisent déjà des
> NAPTR RRs : telnic.  Lorsque je fais un dig telnic.tel NAPTR ou même
> presque n'importe qui d'autre chez le TLD .tel, je passe
> automatiquement en rejeu en TCP, certainement à cause de la taille
> de la réponse.

Absolument pas. Les serveurs de Telnic gèrent correctement EDNS
(êtes-vous sûr qu'il était activé sur la ligne de commande ou dans
~/.digrc ? Contrairement aux résolveurs normaux, dig ne le fait pas
par défaut) et je ne suis pas passé en TCP lors des trois tests que
j'ai fait, sur des sites différents, et avec des logiciels différents
(BIND et Unbound) :

% dig telnic.tel NAPTR

; <<>> DiG 9.7.3 <<>> telnic.tel NAPTR
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 55537
;; flags: qr rd ra; QUERY: 1, ANSWER: 12, AUTHORITY: 5, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;telnic.tel.			IN	NAPTR

;; ANSWER SECTION:
telnic.tel.		60	IN	NAPTR	100 105 "" "" "" management.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 104 "u" "E2U+email:mailto" "!^.*$!mailto:[email protected]!" .
telnic.tel.		60	IN	NAPTR	100 103 "u" "E2U+web:http" "!^.*$!http://telnic.org!" .
telnic.tel.		60	IN	NAPTR	100 100 "u" "E2U+voice:tel" "!^.*$!tel:+442074676450!" .
telnic.tel.		60	IN	NAPTR	100 102 "u" "E2U+fax:tel" "!^.*$!tel:+442074676451!" .
telnic.tel.		60	IN	NAPTR	100 112 "u" "E2U+x-photo:http" "!^.*$!http://en.gravatar.com/userimage/10848856/81fcbced64aa52e5b3835eebfba77987.png!" .
telnic.tel.		60	IN	NAPTR	100 111 "" "" "" about.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 110 "" "" "" jobs.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 109 "" "" "" support.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 108 "" "" "" promotions.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 107 "" "" "" apps.telnic.tel.
telnic.tel.		60	IN	NAPTR	100 106 "" "" "" news.telnic.tel.

;; AUTHORITY SECTION:
telnic.tel.		3600	IN	NS	d0.cth.dns.nic.tel.
telnic.tel.		3600	IN	NS	n0.cth.dns.nic.tel.
telnic.tel.		3600	IN	NS	a0.cth.dns.nic.tel.
telnic.tel.		3600	IN	NS	s0.cth.dns.nic.tel.
telnic.tel.		3600	IN	NS	t0.cth.dns.nic.tel.

;; Query time: 310 msec
;; SERVER: ::1#53(::1)
;; WHEN: Fri Nov 18 09:05:49 2011
;; MSG SIZE  rcvd: 774

> Même si leur utilisation des NAPTR RRs me semble un peu abusive, 

Non. 774 octets, à l'ère de YouTube et de Netflix, ce sont des
clopinettes.

> est ce qu'il est possible de conclure qu'utiliser ce genre de RRs
> mène quasi obligatoire à toujours faire ses requêtes en TCP ? 

Non, on ne peut pas conclure cela du tout.

> (les résolveurs, comme ceux de Free, refusant les connexions en TCP,
> et empêchant donc de faire ce genre de requêtes) ? 

Les résolveurs de Free ne sont pas un exemple à suivre en matière de
DNS... (Ils ont bien d'autres bogues et Free n'écoute pas les
conseils.)

> Comment faire pour fournir plein de règles pour divers services dans
> un même "Well Known FQDN", sans dépasser les tailles limites 

La « taille limite » a disparu il y a douze ans avec EDNS
<http://www.bortzmeyer.org/2671.html> donc il n'y a pas de raison de
vouloir la respecter. De toute façon, les gens qui bloquent
réellement, dans leurs résolveurs, TCP et EDNS ont déjà eu des
problèmes avec DNSSEC
<http://www.bortzmeyer.org/risques-reels-dns-limite.html>. Je suggère
de ne *pas* tenir compte de cette question pour évaluer les NAPTR et
de vérifier le réseau <http://www.bortzmeyer.org/dns-size.html>.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.