Re: Usage DNSSEC en France - Resolver compatible DNSSEC - Annexe

Stephane Bortzmeyer <[email protected]> Fri, 2 Oct 2020 14:20:18 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
On Fri, Oct 02, 2020 at 11:37:28AM +0200,
 Eric EXTIN <[email protected]> wrote 
 a message of 15 lines which said:

> 1/ Les grandes sociétés (France & monde) ayant déployées DNSSEC sur leurs
> serveurs DNS faisant autorités.

Pour la France, il y en a dans le rapport ANSSI/AFNIC sur la
résilience de l'Internet
<https://www.ssi.gouv.fr/agence/rayonnement-scientifique/lobservatoire-de-la-resilience-de-linternet-francais/le-rapport-de-lobservatoire-de-la-resilience-de-linternet-francais/>

Mais, bon, j'espère que les décideurs qui choisissent d'activer DNSSEC
ne le font pas par suivisme mais parce que c'est une bonne idée.

> 2/ Des stats concernant les resolver respectant le protocole DNSSEC
> (vérifiant réellement la validité des signatures des zones)

Même rapport. On peut aussi avoir une idée très approximative avec les
sondes RIPE Atlas. Ici, pour la France :

% blaeu-resolve --displayvalidation --requested 1000 --country FR  cyberstructure.fr 
[ (Authentic Data flag)  2001:4b98:dc0:41:216:3eff:fe27:3d3f] : 276 occurrences 
[2001:4b98:dc0:41:216:3eff:fe27:3d3f] : 181 occurrences 
[ERROR: SERVFAIL] : 1 occurrences 
Test #27352961 done at 2020-10-02T12:14:24Z

Donc, la nette majorité des sondes Atlas en France sont derrière un
résolveur validant.

> Annexe: Savez-vous s'il est possible de ne signer qu'une partie des
> enregistrements d'une zone?

Non, cela n'est pas possible, le DS étant par zone et pas par
enregistrement. Peut-être en trichant avec NSEC3 et opt-out mais je
n'en suis même pas sûr (et je déconseille, c'est trop risqué).