Re: Résilience infrastructure DNS

Stephane Bortzmeyer <[email protected]> Wed, 19 Apr 2017 15:36:20 +0200
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Wed, Apr 19, 2017 at 11:52:20AM +0200,
 [email protected] <[email protected]> wrote 
 a message of 27 lines which said:

> En Anycast, Les paquets sont routés (annonce BGP) vers le point le
> plus proche ou le plus efficace (je cîble plutôt ce dernier point).

Euh, BGP ne route ni vers le plus proche, ni vers le plus
efficace. BGP, c'est du routage 100 % politique/business, sans tenir
compte de l'efficacité.

C'est pour cette raison qu'il est déconseillé de n'avoir qu'un seul
serveur, même anycasté. Cela ferait perdre l'évaluation de RTT des
résolveurs DNS, qui gardent en mémoire le serveur faisant autorité le
plus rapide, et le choisissent par la suite.

> Anycast est plus adapté au protocol UDP que TCP. En pensant à
> DNSSEC, est-ce que l’Anycast peut poser problème ?

Quel rapport entre DNSSEC et TCP ? (Autrement, Alarig Le Lay a
raison : depuis le temps que des tas de gens font de l'anycast, si ça
ne marchait pas, on le saurait.)

> Nous utilisons le GSLB directement implémenté sur nos serveurs DNS.

Là aussi, d'accord avec Alarig Le Lay : c'est inutile et dangereux
pour le DNS (notamment en cas d'attaque DoS, où on est à peu près sûr
que la boîte noire de répartition de charge sera la première à craquer).