Re: Résilience infrastructure DNS
Stephane Bortzmeyer <[email protected]> Wed, 19 Apr 2017 15:36:20 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Wed, Apr 19, 2017 at 11:52:20AM +0200, [email protected] <[email protected]> wrote a message of 27 lines which said: > En Anycast, Les paquets sont routés (annonce BGP) vers le point le > plus proche ou le plus efficace (je cîble plutôt ce dernier point). Euh, BGP ne route ni vers le plus proche, ni vers le plus efficace. BGP, c'est du routage 100 % politique/business, sans tenir compte de l'efficacité. C'est pour cette raison qu'il est déconseillé de n'avoir qu'un seul serveur, même anycasté. Cela ferait perdre l'évaluation de RTT des résolveurs DNS, qui gardent en mémoire le serveur faisant autorité le plus rapide, et le choisissent par la suite. > Anycast est plus adapté au protocol UDP que TCP. En pensant à > DNSSEC, est-ce que l’Anycast peut poser problème ? Quel rapport entre DNSSEC et TCP ? (Autrement, Alarig Le Lay a raison : depuis le temps que des tas de gens font de l'anycast, si ça ne marchait pas, on le saurait.) > Nous utilisons le GSLB directement implémenté sur nos serveurs DNS. Là aussi, d'accord avec Alarig Le Lay : c'est inutile et dangereux pour le DNS (notamment en cas d'attaque DoS, où on est à peu près sûr que la boîte noire de répartition de charge sera la première à craquer).