Taille des réponses DNS (Was: DDDS , NAPTR, et Encrypted NAPTR : Interrogations
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Fri, Nov 18, 2011 at 08:30:32AM +0100, Florian MAURY <[email protected]> wrote a message of 20 lines which said: > J'ai ensuite regardé du coté de certains qui utilisent déjà des > NAPTR RRs : telnic. Lorsque je fais un dig telnic.tel NAPTR ou même > presque n'importe qui d'autre chez le TLD .tel, je passe > automatiquement en rejeu en TCP, certainement à cause de la taille > de la réponse. Absolument pas. Les serveurs de Telnic gèrent correctement EDNS (êtes-vous sûr qu'il était activé sur la ligne de commande ou dans ~/.digrc ? Contrairement aux résolveurs normaux, dig ne le fait pas par défaut) et je ne suis pas passé en TCP lors des trois tests que j'ai fait, sur des sites différents, et avec des logiciels différents (BIND et Unbound) : % dig telnic.tel NAPTR ; <<>> DiG 9.7.3 <<>> telnic.tel NAPTR ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 55537 ;; flags: qr rd ra; QUERY: 1, ANSWER: 12, AUTHORITY: 5, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 4096 ;; QUESTION SECTION: ;telnic.tel. IN NAPTR ;; ANSWER SECTION: telnic.tel. 60 IN NAPTR 100 105 "" "" "" management.telnic.tel. telnic.tel. 60 IN NAPTR 100 104 "u" "E2U+email:mailto" "!^.*$!mailto:[email protected]!" . telnic.tel. 60 IN NAPTR 100 103 "u" "E2U+web:http" "!^.*$!http://telnic.org!" . telnic.tel. 60 IN NAPTR 100 100 "u" "E2U+voice:tel" "!^.*$!tel:+442074676450!" . telnic.tel. 60 IN NAPTR 100 102 "u" "E2U+fax:tel" "!^.*$!tel:+442074676451!" . telnic.tel. 60 IN NAPTR 100 112 "u" "E2U+x-photo:http" "!^.*$!http://en.gravatar.com/userimage/10848856/81fcbced64aa52e5b3835eebfba77987.png!" . telnic.tel. 60 IN NAPTR 100 111 "" "" "" about.telnic.tel. telnic.tel. 60 IN NAPTR 100 110 "" "" "" jobs.telnic.tel. telnic.tel. 60 IN NAPTR 100 109 "" "" "" support.telnic.tel. telnic.tel. 60 IN NAPTR 100 108 "" "" "" promotions.telnic.tel. telnic.tel. 60 IN NAPTR 100 107 "" "" "" apps.telnic.tel. telnic.tel. 60 IN NAPTR 100 106 "" "" "" news.telnic.tel. ;; AUTHORITY SECTION: telnic.tel. 3600 IN NS d0.cth.dns.nic.tel. telnic.tel. 3600 IN NS n0.cth.dns.nic.tel. telnic.tel. 3600 IN NS a0.cth.dns.nic.tel. telnic.tel. 3600 IN NS s0.cth.dns.nic.tel. telnic.tel. 3600 IN NS t0.cth.dns.nic.tel. ;; Query time: 310 msec ;; SERVER: ::1#53(::1) ;; WHEN: Fri Nov 18 09:05:49 2011 ;; MSG SIZE rcvd: 774 > Même si leur utilisation des NAPTR RRs me semble un peu abusive, Non. 774 octets, à l'ère de YouTube et de Netflix, ce sont des clopinettes. > est ce qu'il est possible de conclure qu'utiliser ce genre de RRs > mène quasi obligatoire à toujours faire ses requêtes en TCP ? Non, on ne peut pas conclure cela du tout. > (les résolveurs, comme ceux de Free, refusant les connexions en TCP, > et empêchant donc de faire ce genre de requêtes) ? Les résolveurs de Free ne sont pas un exemple à suivre en matière de DNS... (Ils ont bien d'autres bogues et Free n'écoute pas les conseils.) > Comment faire pour fournir plein de règles pour divers services dans > un même "Well Known FQDN", sans dépasser les tailles limites La « taille limite » a disparu il y a douze ans avec EDNS <http://www.bortzmeyer.org/2671.html> donc il n'y a pas de raison de vouloir la respecter. De toute façon, les gens qui bloquent réellement, dans leurs résolveurs, TCP et EDNS ont déjà eu des problèmes avec DNSSEC <http://www.bortzmeyer.org/risques-reels-dns-limite.html>. Je suggère de ne *pas* tenir compte de cette question pour évaluer les NAPTR et de vérifier le réseau <http://www.bortzmeyer.org/dns-size.html>.