petits soucis avec BIND9 et DNSSEC

Joel Marchand <[email protected]> Sat, 8 Jul 2023 16:53:31 +0200
Newsgroups gmane.network.dns.french
Message-ID <20230708145331.GA6764@pcjma>

	Bonjour,

Je vais sans doute me ridiculiser, mais bon j'assume.

Depuis des années, nous avons un résolveur BIND 9 pour notre LAN qui fonctionne sans souci.

Mais une fois de temps en temps (2eme fois en un an), il y a des noms DNS 

- qu'il n'arrive pas à résoudre, quand on lui dit de forwarder sur les résolveurs de notre université

- qu'il arrive à résoudre, si on lui dit de forwarder vers 8.8.8.8 et 9.9.9.9

Dans ce cas, on obtient des logs du genre

Jul  8 09:09:33 hyperion named[2519379]: insecurity proof failed resolving 'wip.ncbi.nlm.nih.gov/DNSKEY/IN': 8.8.8.8#53
Jul  8 09:09:33 hyperion named[2519379]: insecurity proof failed resolving 'wip.ncbi.nlm.nih.gov/DNSKEY/IN': 9.9.9.9#53

Que faut-il en penser ?

Je ne connais rien à DNSSEC, je sais c'est mal, mais c'est ainsi.

Bien cordialement,

	Joel Marchand

Détails :

- VM Debian 11

- paquet

ii  bind9                          1:9.16.42-1~deb11u1            amd64        Internet Domain Name Server

- named.conf.options contient

options {
	directory "/var/cache/bind";

	dnssec-validation auto;

	query-source address * port *;

	listen-on-v6 { none; };

	interface-interval 0;

	version "not current available";

	recursion yes;

	allow-update { none; };

	allow-query { "interne"; "secondaires"; };

	allow-transfer { "secondaires"; };

	forwarders { 9.9.9.9; 8.8.8.8;};

	forward only;

	allow-notify { 172.25.7.69; };
}



-- 
Institut Jacques Monod - UMR7592
Bâtiment Buffon - Rez-de-chaussée bas
15 rue Hélène Brion - 75205 PARIS cedex 13
Téléphone : 01.57.27.81.49