Re: Échec de résolution de www.renater.fr avec DNSSEC
Stephane Bortzmeyer <[email protected]> Mon, 26 Mar 2018 16:08:01 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Mon, Mar 26, 2018 at 03:58:30PM +0200, [email protected] <[email protected]> wrote a message of 64 lines which said: > nous avons un problème avec la résolution de certains domaines > renater.fr lorsque la vérification DNSSEC est activée. Le réflexe lorsque on soupçonne un problème DNSSEC : dig +cd (Checking Disabled) Si ça SERVFAIL _sans_ +cd et que ça marche _avec_ +cd, c'est que c'est un problème DNSSEC. Autrement, ce n'est pas un problème DNSSEC. Second réflexe : tester avec DNSviz <http://dnsviz.net/d/renater.fr/Wrj-GQ/dnssec/> Étant donné que renater.fr n'a pas de DS, ce n'est probablement pas un problème DNSSEC. > Nous sommes en Bind 9.9, Ah, des gens utilsient encore BIND ? > La résolution de www.renater.fr et evento.renater.fr échoue sur l'erreur « > SERVFAIL »² ou « not found: 3(NXDOMAIN) ». Oulah, NXDOMAIN, ça ne peut _pas_ être un problème DNSSEC. > Les logs de named indiquent : « error (broken trust chain) resolving > 'www.renater.fr/A/IN': 193.49.159.9#53 » Bizarre, oui. > Pensez-vous que le problème se situe sur notre serveur, ou en amont sur les > DNS Renater ? Il y a pas mal de problèmes DNSSEC dans renater.fr (un nombre inouï de clés) mais, en l'absence d'un DS, ça ne devrait pas gêner.