petits soucis avec BIND9 et DNSSEC
Joel Marchand <[email protected]> Sat, 8 Jul 2023 16:53:31 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <20230708145331.GA6764@pcjma> |
Bonjour,
Je vais sans doute me ridiculiser, mais bon j'assume.
Depuis des années, nous avons un résolveur BIND 9 pour notre LAN qui fonctionne sans souci.
Mais une fois de temps en temps (2eme fois en un an), il y a des noms DNS
- qu'il n'arrive pas à résoudre, quand on lui dit de forwarder sur les résolveurs de notre université
- qu'il arrive à résoudre, si on lui dit de forwarder vers 8.8.8.8 et 9.9.9.9
Dans ce cas, on obtient des logs du genre
Jul 8 09:09:33 hyperion named[2519379]: insecurity proof failed resolving 'wip.ncbi.nlm.nih.gov/DNSKEY/IN': 8.8.8.8#53
Jul 8 09:09:33 hyperion named[2519379]: insecurity proof failed resolving 'wip.ncbi.nlm.nih.gov/DNSKEY/IN': 9.9.9.9#53
Que faut-il en penser ?
Je ne connais rien à DNSSEC, je sais c'est mal, mais c'est ainsi.
Bien cordialement,
Joel Marchand
Détails :
- VM Debian 11
- paquet
ii bind9 1:9.16.42-1~deb11u1 amd64 Internet Domain Name Server
- named.conf.options contient
options {
directory "/var/cache/bind";
dnssec-validation auto;
query-source address * port *;
listen-on-v6 { none; };
interface-interval 0;
version "not current available";
recursion yes;
allow-update { none; };
allow-query { "interne"; "secondaires"; };
allow-transfer { "secondaires"; };
forwarders { 9.9.9.9; 8.8.8.8;};
forward only;
allow-notify { 172.25.7.69; };
}
--
Institut Jacques Monod - UMR7592
Bâtiment Buffon - Rez-de-chaussée bas
15 rue Hélène Brion - 75205 PARIS cedex 13
Téléphone : 01.57.27.81.49