Re: Échec de résolutiond e www.renater.fr avec DNSSEC

Didier Barthe <[email protected]> Tue, 27 Mar 2018 08:50:57 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Bonjour,

J'ai une question annexe : qu'y a-t-il de si étonnant que des
administrateurs utilisent encore bind ?

Cordialement,
---
Didier Barthe
Ingénieur réseau
Service réseau/télécom
Direction du Numérique (DN)
Université de Reims Champagne-Ardenne
Campus du Moulin de la Housse - Boîte Postale 1039
51687 REIMS Cedex 2
Tél. : 03 26 91 88 29 (06 32 69 44 44)
http://www.univ-reims.fr

Le 26/03/2018 à 17:25, Francois Lepérou a écrit :
> 
> 
> ----- Le 26 Mar 18, à 17:19, Stephane Bortzmeyer [email protected] a écrit :
> 
>> On Mon, Mar 26, 2018 at 04:58:10PM +0200,
>> Francois Lepérou <[email protected]> wrote
>> a message of 71 lines which said:
>>
>>>> Second réflexe :  tester avec DNSviz
>>>> <http://dnsviz.net/d/renater.fr/Wrj-GQ/dnssec/>
>>>
>>> Il y a beaucoup de rouge et de /!\
>>
>> Oui (bien trop de clés donc réponse > 4 096 octets, si quelqu'un de
>> Renater est sur la liste, merci de me contacter) mais, en l'absence
>> d'un DS, cela ne devrait pas entrainer de problème (c'est sans doute
>> une zone où DNSSEC est en cours de test). Cela ressemble à une bogue
>> de BIND.
>>
>>> Idem sur https://dnssec-debugger.verisignlabs.com/www.renater.fr
>>
>> Pas le meilleur, celui-là. Plutôt DNSviz et Zonemaster.
>>
>>>> Oulah, NXDOMAIN, ça ne peut _pas_ être un problème DNSSEC.
>>>
>>> À moins que cela ne soit dû au fait que le serveur DNS récursif
>>> n'envoie rien au client, le test DNSSEC ayant échoué ?  Le
>>> « SERVFAIL » est le message de dig.
>>
>> Ah, d'accord. Quel est le programme assez bête pour afficher NXDOMAIN
>> alors qu'il n'y a pas de NXDOMAIN ?
> 
> "host", du paquet bind-utils ^^
>