Échec de résolution de www.renater.fr avec DNSSEC

[email protected] Mon, 26 Mar 2018 15:58:35 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Bonjour,

Sur un nouveau serveur DNS cache récursif, nous avons un problème avec la
résolution de certains domaines renater.fr lorsque la vérification DNSSEC est
activée.

Nous sommes en Bind 9.9, laissé dans sa configuration par défaut¹ (serveur
cache récursif).
La résolution de www.renater.fr et evento.renater.fr échoue sur l'erreur «
SERVFAIL »² ou « not found: 3(NXDOMAIN) ».


Les logs de named indiquent : « error (broken trust chain) resolving
'www.renater.fr/A/IN': 193.49.159.9#53 »


La résolution re-fonctionne lorsqu'on désactive la vérification DNSSEC côté
client³ ou dans la conf du serveur⁴.
Les domaines tels que groupes.renater.fr et partage.renater ne posent pas de
souci. Apparemment ils ne sont pas DNSSECurisés (pas de flag « ad » dans la
réponse à dig⁵).
La résolution marche bien pour d'autres domaines DNSSECurisés tels que
www.debian.org⁶ ou www.gmx.com.


Pensez-vous que le problème se situe sur notre serveur, ou en amont sur les
DNS Renater ?

Cordialement,
François Lepérou
Admin sys rés Phelma-Minatec / Grenoble INP
E-m@il : [email protected]


---

Commandes et configuration utilisée :
¹: extrait de /etc/named.conf :
options {
	[…]
        dnssec-enable yes;
        dnssec-validation yes;
        bindkeys-file "/etc/named.iscdlv.key";
        managed-keys-directory "/var/named/dynamic";
}
include "/etc/named.root.key";

²: $ dig @127.0.0.1 www.renater.fr
³: $ dig @127.0.0.1 www.renater.fr +cdflag
⁴: /etc/named.conf: dnssec-enable no;\n  dnssec-validation no;
⁵: $ dig @127.0.0.1 groupes.renater.fr +dnssec +noauthority +noadditional
⁶: $ dig @127.0.0.1 www.debian.org +dnssec +noauthority +noadditional