Échec de résolution de www.renater.fr avec DNSSEC
[email protected] Mon, 26 Mar 2018 15:58:35 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Bonjour, Sur un nouveau serveur DNS cache récursif, nous avons un problème avec la résolution de certains domaines renater.fr lorsque la vérification DNSSEC est activée. Nous sommes en Bind 9.9, laissé dans sa configuration par défaut¹ (serveur cache récursif). La résolution de www.renater.fr et evento.renater.fr échoue sur l'erreur « SERVFAIL »² ou « not found: 3(NXDOMAIN) ». Les logs de named indiquent : « error (broken trust chain) resolving 'www.renater.fr/A/IN': 193.49.159.9#53 » La résolution re-fonctionne lorsqu'on désactive la vérification DNSSEC côté client³ ou dans la conf du serveur⁴. Les domaines tels que groupes.renater.fr et partage.renater ne posent pas de souci. Apparemment ils ne sont pas DNSSECurisés (pas de flag « ad » dans la réponse à dig⁵). La résolution marche bien pour d'autres domaines DNSSECurisés tels que www.debian.org⁶ ou www.gmx.com. Pensez-vous que le problème se situe sur notre serveur, ou en amont sur les DNS Renater ? Cordialement, François Lepérou Admin sys rés Phelma-Minatec / Grenoble INP E-m@il : [email protected] --- Commandes et configuration utilisée : ¹: extrait de /etc/named.conf : options { […] dnssec-enable yes; dnssec-validation yes; bindkeys-file "/etc/named.iscdlv.key"; managed-keys-directory "/var/named/dynamic"; } include "/etc/named.root.key"; ²: $ dig @127.0.0.1 www.renater.fr ³: $ dig @127.0.0.1 www.renater.fr +cdflag ⁴: /etc/named.conf: dnssec-enable no;\n dnssec-validation no; ⁵: $ dig @127.0.0.1 groupes.renater.fr +dnssec +noauthority +noadditional ⁶: $ dig @127.0.0.1 www.debian.org +dnssec +noauthority +noadditional