Re: Échec de résolution de www.renater.fr avec DNSSEC

Stephane Bortzmeyer <[email protected]> Mon, 26 Mar 2018 16:08:01 +0200
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Mon, Mar 26, 2018 at 03:58:30PM +0200,
 [email protected] <[email protected]> wrote 
 a message of 64 lines which said:

> nous avons un problème avec la résolution de certains domaines
> renater.fr lorsque la vérification DNSSEC est activée.

Le réflexe lorsque on soupçonne un problème DNSSEC : dig +cd (Checking
Disabled)

Si ça SERVFAIL _sans_ +cd et que ça marche _avec_ +cd, c'est que c'est
un problème DNSSEC.

Autrement, ce n'est pas un problème DNSSEC.

Second réflexe :  tester avec DNSviz <http://dnsviz.net/d/renater.fr/Wrj-GQ/dnssec/>

Étant donné que renater.fr n'a pas de DS, ce n'est probablement pas un
problème DNSSEC.

> Nous sommes en Bind 9.9,

Ah, des gens utilsient encore BIND ?

> La résolution de www.renater.fr et evento.renater.fr échoue sur l'erreur «
> SERVFAIL »² ou « not found: 3(NXDOMAIN) ».

Oulah, NXDOMAIN, ça ne peut _pas_ être un problème DNSSEC.

> Les logs de named indiquent : « error (broken trust chain) resolving
> 'www.renater.fr/A/IN': 193.49.159.9#53 »

Bizarre, oui.

> Pensez-vous que le problème se situe sur notre serveur, ou en amont sur les
> DNS Renater ?

Il y a pas mal de problèmes DNSSEC dans renater.fr (un nombre inouï de
clés) mais, en l'absence d'un DS, ça ne devrait pas gêner.