Re: Usage DNSSEC en France - Resolver compatible DNSSEC - Annexe
Stephane Bortzmeyer <[email protected]> Fri, 2 Oct 2020 14:20:18 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
On Fri, Oct 02, 2020 at 11:37:28AM +0200, Eric EXTIN <[email protected]> wrote a message of 15 lines which said: > 1/ Les grandes sociétés (France & monde) ayant déployées DNSSEC sur leurs > serveurs DNS faisant autorités. Pour la France, il y en a dans le rapport ANSSI/AFNIC sur la résilience de l'Internet <https://www.ssi.gouv.fr/agence/rayonnement-scientifique/lobservatoire-de-la-resilience-de-linternet-francais/le-rapport-de-lobservatoire-de-la-resilience-de-linternet-francais/> Mais, bon, j'espère que les décideurs qui choisissent d'activer DNSSEC ne le font pas par suivisme mais parce que c'est une bonne idée. > 2/ Des stats concernant les resolver respectant le protocole DNSSEC > (vérifiant réellement la validité des signatures des zones) Même rapport. On peut aussi avoir une idée très approximative avec les sondes RIPE Atlas. Ici, pour la France : % blaeu-resolve --displayvalidation --requested 1000 --country FR cyberstructure.fr [ (Authentic Data flag) 2001:4b98:dc0:41:216:3eff:fe27:3d3f] : 276 occurrences [2001:4b98:dc0:41:216:3eff:fe27:3d3f] : 181 occurrences [ERROR: SERVFAIL] : 1 occurrences Test #27352961 done at 2020-10-02T12:14:24Z Donc, la nette majorité des sondes Atlas en France sont derrière un résolveur validant. > Annexe: Savez-vous s'il est possible de ne signer qu'une partie des > enregistrements d'une zone? Non, cela n'est pas possible, le DS étant par zone et pas par enregistrement. Peut-être en trichant avec NSEC3 et opt-out mais je n'en suis même pas sûr (et je déconseille, c'est trop risqué).