Re: Échec de résolut ionde www.renater.fr avec DNSSEC

Francois Lepérou <[email protected]> Mon, 26 Mar 2018 17:25:52 +0200 (CEST)
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>

----- Le 26 Mar 18, à 17:19, Stephane Bortzmeyer [email protected] a écrit :

> On Mon, Mar 26, 2018 at 04:58:10PM +0200,
> Francois Lepérou <[email protected]> wrote
> a message of 71 lines which said:
> 
>> > Second réflexe :  tester avec DNSviz
>> > <http://dnsviz.net/d/renater.fr/Wrj-GQ/dnssec/>
>> 
>> Il y a beaucoup de rouge et de /!\
> 
> Oui (bien trop de clés donc réponse > 4 096 octets, si quelqu'un de
> Renater est sur la liste, merci de me contacter) mais, en l'absence
> d'un DS, cela ne devrait pas entrainer de problème (c'est sans doute
> une zone où DNSSEC est en cours de test). Cela ressemble à une bogue
> de BIND.
> 
>> Idem sur https://dnssec-debugger.verisignlabs.com/www.renater.fr
> 
> Pas le meilleur, celui-là. Plutôt DNSviz et Zonemaster.
> 
>> > Oulah, NXDOMAIN, ça ne peut _pas_ être un problème DNSSEC.
>> 
>> À moins que cela ne soit dû au fait que le serveur DNS récursif
>> n'envoie rien au client, le test DNSSEC ayant échoué ?  Le
>> « SERVFAIL » est le message de dig.
> 
> Ah, d'accord. Quel est le programme assez bête pour afficher NXDOMAIN
> alors qu'il n'y a pas de NXDOMAIN ?

"host", du paquet bind-utils ^^