Re: petits soucis avec BIND9 et DNSSEC

Joel Marchand <[email protected]> Mon, 10 Jul 2023 14:56:18 +0200
Newsgroups gmane.network.dns.french
Message-ID <ZKv/[email protected]>
	Bonjour,

Ah oui, pardon.

J'ai donc commenté "out" les deux directives sur le forward.

Et là, ca marche effectivement :

root@ns:/etc/bind#  dig   www.ncbi.nlm.nih.gov

; <<>> DiG 9.16.42-Debian <<>> www.ncbi.nlm.nih.gov
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58023
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
; COOKIE: fea19882db0503db0100000064abff22db95cd6194bb5ff3 (good)
;; QUESTION SECTION:
;www.ncbi.nlm.nih.gov.		IN	A

;; ANSWER SECTION:
www.ncbi.nlm.nih.gov.	86400	IN	CNAME	www.wip.ncbi.nlm.nih.gov.
www.wip.ncbi.nlm.nih.gov. 300	IN	A	130.14.29.110

;; Query time: 1079 msec
;; SERVER: 127.0.0.1#53(127.0.0.1)
;; WHEN: Mon Jul 10 14:52:50 CEST 2023
;; MSG SIZE  rcvd: 131

root@ns:/etc/bind#

J'ai du interroger un root-server j'imagine.

Bref, que choisir ?

- continuer à forwarder au résolveur de mon université ?  
  mais comment résoudre les quelques domaines à problème ?
  	leur demander de corriger leur signature DNSSEC ?
	suggérer une modif chez le résolveur de l'université ?

- forwarder à 8.8.8.8 ou 9.9.9.9 ou ... ? Lequel est le moins mal ?

- ne rien forwarder et interroger les root-servers ?

NB : on est un tout petit LAN de 250 personnes/450 ordinateurs.

Bien cordialement,

	Joel Marchand

Le Mon, Jul 10, 2023 at 02:16:25PM +0200, Patrick Maigron disait :
> Dans la config que tu donnais dans ton premier mail, il y avait ça :
>   forward only;
> 
> Ça peut expliquer le message d'erreur (on lui impose de forwarder et de ne
> pas faire une résolution récursive, et on ne lui donne pas les serveurs vers
> lesquels forwarder).
> 
> Essaie sans cette ligne si elle y est toujours.
> 
> Patrick
> 
> 
> Le 10/07/2023 à 05:40, Willy Manga a écrit :
> > 
> > .
> > 
> > > BIND9 rale
> > >     /etc/bind/named.conf.options:65: no matching 'forwarders' statement
> > > 
> > > Ce qui me parait naivement logique : faut bien un "pere"
> > >     - université
> > >     - 8.8.8.8-like
> > >     - les root-servers
> > 
> > Non. Un "vrai" résolveur peut chercher lui même de manière récursive.
> > Pour le cas d'espèce , 'la directive 'forwarders' n'est pas obligatoire.
> > Bind saura lui même faire la découverte.
> > Il a déjà un fichier 'root.hints' qui lui donne la liste des serveurs
> > racine. A partir de là, il peut exécuter sa recherche.
> >