Re: quels serveurs pour des resolvers internes ?
Jérôme BERTHIER <[email protected]> Wed, 18 Sep 2019 10:19:24 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | Inria DSI |
| Message-ID | <[email protected]> |
Bonjour,
Le 17/09/2019 à 19:50, Joel Marchand a écrit :
> - mais je me demandais en fait quels forwarders il convient
> de renseigner dans une config BIND en l'occurrence
>
> // If your ISP provided one or more IP addresses for stable
> // nameservers, you probably want to use them as forwarders.
> // Uncomment the following block, and insert the addresses replacing
> // the all-0's placeholder.
>
> forwarders {
> ...
> ...
> };
>
>
> Je crois me rappeler que dans ma jeunesse, on mettait dans cette
> rubrique les serveurs de la racine.
>
> Quid aujourd'hui ?
Ce sont deux usages différents :
1) Soit le serveur a un rôle resolver normal donc il s'appuie sur les
serveurs racine pour initier ses requêtes.
Dans le cas de Bind, c'est normalement dans la configuration par défaut
qui inclue la déclaration des serveurs racine (fichier named.ca).
Exemple named.conf - extrait (BIND 9.9.4-RedHat-9.9.4-72.el7) :
options {
[...]
directory "/var/named";
[...]
}
zone "." IN {
type hint;
file "named.ca";
};
2) Soit le serveur a juste un rôle de relais (pas de cache a priori)
donc il s'appuie sur des forwarders
On peut imaginer un mélange des deux aussi (forward spécifique pour
certaines zones).
>
> Comment évaluer le service de Quad9 par exemple avec 9.
> 9.9.9 et 149.112.112.122 ?
Pour s'appuyer sur ces dns menteurs, il faut effectivement utiliser les
directives forwarders.
ça devrait ressembler à quelque chose comme ça dans bind.
acl clients {
<subnet clients>;
};
options {
[...]
recursion yes;
allow-query { clients; };
forwarders {
9.9.9.9;
149.112.112.112;
};
forward only;
[...]
}
>
> Autres alternatives possibles ?
Alternative à ?
Bonne journée
--
Jérôme BERTHIER
DSI - Service Conception d'Infrastructure
Inria Bordeaux - Sud-Ouest
+ 33 5 24 57 40 50
smime.p7s
(application/pkcs7-signature, 3.6 KB) - not displayed