Re: petits soucis avec BIND9 et DNSSEC

Joel Marchand <[email protected]> Sun, 9 Jul 2023 22:20:51 +0200
Newsgroups gmane.network.dns.french
Message-ID <20230709202051.GA22365@pcjma>
	Bonsoir,

> 1) dig +cd (Checking Disabled) pour voir si c'est vraiment la faute de
> DNSSEC.

*/ Avec +cd

root@ns:~# dig +cd  www.ncbi.nlm.nih.gov

; <<>> DiG 9.16.42-Debian <<>> +cd www.ncbi.nlm.nih.gov
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 49782
;; flags: qr rd ra cd; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
; COOKIE: 46d92ee239849dc80100000064ab14e8168ae532e88eccae (good)
;; QUESTION SECTION:
;www.ncbi.nlm.nih.gov.		IN	A

;; ANSWER SECTION:
www.ncbi.nlm.nih.gov.	86400	IN	CNAME	www.wip.ncbi.nlm.nih.gov.
www.wip.ncbi.nlm.nih.gov. 300	IN	A	130.14.29.110

;; Query time: 283 msec
;; SERVER: 127.0.0.1#53(127.0.0.1)
;; WHEN: Sun Jul 09 22:13:28 CEST 2023
;; MSG SIZE  rcvd: 131

*/ Sans +cd

root@ns:~# dig   www.ncbi.nlm.nih.gov

; <<>> DiG 9.16.42-Debian <<>> www.ncbi.nlm.nih.gov
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL, id: 60814
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
; COOKIE: c0f1abc17af754460100000064ab14f9bb5814f97e20639f (good)
;; QUESTION SECTION:
;www.ncbi.nlm.nih.gov.		IN	A

;; Query time: 3679 msec
;; SERVER: 127.0.0.1#53(127.0.0.1)
;; WHEN: Sun Jul 09 22:13:45 CEST 2023
;; MSG SIZE  rcvd: 77

> 2) Et quand ton résolveur est utilisé seul, sans faire suivre à
> l'université, ça donne quoi ? C'est peut-être ce résolveur qui valide
> (et ne peut donc pas résoudre le nom cassé).
Là je vais vraiment paraitre pour un idiot.

Si je fais :

root@ns:/etc/bind# diff named.conf.options named.conf.options.ok
63c63
< 	// forwarders { 194.254.200.26; 194.254.200.25; };
---
> 	forwarders { 194.254.200.26; 194.254.200.25; };
root@ns:/etc/bind#

BIND9 rale
	/etc/bind/named.conf.options:65: no matching 'forwarders' statement

Ce qui me parait naivement logique : faut bien un "pere"
	- université
	- 8.8.8.8-like
	- les root-servers

Bien cordialement,
	
	Joel Marchand