Re: petits soucis avec BIND9 et DNSSEC
Joel Marchand <[email protected]> Mon, 10 Jul 2023 14:56:18 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <ZKv/[email protected]> |
Bonjour, Ah oui, pardon. J'ai donc commenté "out" les deux directives sur le forward. Et là, ca marche effectivement : root@ns:/etc/bind# dig www.ncbi.nlm.nih.gov ; <<>> DiG 9.16.42-Debian <<>> www.ncbi.nlm.nih.gov ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58023 ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1232 ; COOKIE: fea19882db0503db0100000064abff22db95cd6194bb5ff3 (good) ;; QUESTION SECTION: ;www.ncbi.nlm.nih.gov. IN A ;; ANSWER SECTION: www.ncbi.nlm.nih.gov. 86400 IN CNAME www.wip.ncbi.nlm.nih.gov. www.wip.ncbi.nlm.nih.gov. 300 IN A 130.14.29.110 ;; Query time: 1079 msec ;; SERVER: 127.0.0.1#53(127.0.0.1) ;; WHEN: Mon Jul 10 14:52:50 CEST 2023 ;; MSG SIZE rcvd: 131 root@ns:/etc/bind# J'ai du interroger un root-server j'imagine. Bref, que choisir ? - continuer à forwarder au résolveur de mon université ? mais comment résoudre les quelques domaines à problème ? leur demander de corriger leur signature DNSSEC ? suggérer une modif chez le résolveur de l'université ? - forwarder à 8.8.8.8 ou 9.9.9.9 ou ... ? Lequel est le moins mal ? - ne rien forwarder et interroger les root-servers ? NB : on est un tout petit LAN de 250 personnes/450 ordinateurs. Bien cordialement, Joel Marchand Le Mon, Jul 10, 2023 at 02:16:25PM +0200, Patrick Maigron disait : > Dans la config que tu donnais dans ton premier mail, il y avait ça : > forward only; > > Ça peut expliquer le message d'erreur (on lui impose de forwarder et de ne > pas faire une résolution récursive, et on ne lui donne pas les serveurs vers > lesquels forwarder). > > Essaie sans cette ligne si elle y est toujours. > > Patrick > > > Le 10/07/2023 à 05:40, Willy Manga a écrit : > > > > . > > > > > BIND9 rale > > > /etc/bind/named.conf.options:65: no matching 'forwarders' statement > > > > > > Ce qui me parait naivement logique : faut bien un "pere" > > > - université > > > - 8.8.8.8-like > > > - les root-servers > > > > Non. Un "vrai" résolveur peut chercher lui même de manière récursive. > > Pour le cas d'espèce , 'la directive 'forwarders' n'est pas obligatoire. > > Bind saura lui même faire la découverte. > > Il a déjà un fichier 'root.hints' qui lui donne la liste des serveurs > > racine. A partir de là, il peut exécuter sa recherche. > >