Re: petits soucis avec BIND9 et DNSSEC
Patrick Maigron <[email protected]> Mon, 10 Jul 2023 18:02:02 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Quand ton serveur fait la r=C3=A9solution lui-m=C3=AAme, il obtient bien = une=20 r=C3=A9ponse authentifi=C3=A9e, il y a le bit AD dans le header. Il fait des interrogations r=C3=A9cursives (vers les root servers, puis l= es=20 serveurs de gov, etc). Si tu fais la m=C3=AAme requ=C3=AAte vers le serveur de l'universit=C3=A9= (dig=20 @potemkin.univ-paris7.fr www.ncbi.nlm.nih.gov), tu as les m=C3=AAmes=20 r=C3=A9sultats sans le AD dans le header non ? C'=C3=A9tait le cas dans un dig que tu as envoy=C3=A9 pr=C3=A9c=C3=A9demm= ent. Peut-=C3=AAtre que le serveur de l'universit=C3=A9 ne fait pas de validat= ion=20 DNSSEC ? Tu peux leur demander ? Et si c'est le cas leur conseiller de=20 le faire :) Sinon pour les choix il me semble que tu pourrais continuer =C3=A0 ne pas= =20 forwarder et faire les r=C3=A9solutions r=C3=A9cursives toi-m=C3=AAme. Un= petit=20 inconv=C3=A9nient =C3=A9tant que tu ne profites pas du cache du r=C3=A9so= lveur de=20 l'universit=C3=A9, mais =C3=A7a ne me para=C3=AEt pas trop g=C3=AAnant. Patrick Le 10/07/2023 =C3=A0 14:56, Joel Marchand a =C3=A9crit=C2=A0: >=20 > Bonjour, >=20 > Ah oui, pardon. >=20 > J'ai donc comment=C3=A9 "out" les deux directives sur le forward. >=20 > Et l=C3=A0, ca marche effectivement : >=20 > root@ns:/etc/bind# dig www.ncbi.nlm.nih.gov >=20 > ; <<>> DiG 9.16.42-Debian <<>> www.ncbi.nlm.nih.gov > ;; global options: +cmd > ;; Got answer: > ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58023 > ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1 >=20 > ;; OPT PSEUDOSECTION: > ; EDNS: version: 0, flags:; udp: 1232 > ; COOKIE: fea19882db0503db0100000064abff22db95cd6194bb5ff3 (good) > ;; QUESTION SECTION: > ;www.ncbi.nlm.nih.gov. IN A >=20 > ;; ANSWER SECTION: > www.ncbi.nlm.nih.gov. 86400 IN CNAME www.wip.ncbi.nlm.nih.gov. > www.wip.ncbi.nlm.nih.gov. 300 IN A 130.14.29.110 >=20 > ;; Query time: 1079 msec > ;; SERVER: 127.0.0.1#53(127.0.0.1) > ;; WHEN: Mon Jul 10 14:52:50 CEST 2023 > ;; MSG SIZE rcvd: 131 >=20 > root@ns:/etc/bind# >=20 > J'ai du interroger un root-server j'imagine. >=20 > Bref, que choisir ? >=20 > - continuer =C3=A0 forwarder au r=C3=A9solveur de mon universit=C3=A9 ? > mais comment r=C3=A9soudre les quelques domaines =C3=A0 probl=C3=A8m= e ? > leur demander de corriger leur signature DNSSEC ? > sugg=C3=A9rer une modif chez le r=C3=A9solveur de l'universit=C3=A9 ? >=20 > - forwarder =C3=A0 8.8.8.8 ou 9.9.9.9 ou ... ? Lequel est le moins mal = ? >=20 > - ne rien forwarder et interroger les root-servers ? >=20 > NB : on est un tout petit LAN de 250 personnes/450 ordinateurs. >=20 > Bien cordialement, >=20 > Joel Marchand >=20 > Le Mon, Jul 10, 2023 at 02:16:25PM +0200, Patrick Maigron disait : >> Dans la config que tu donnais dans ton premier mail, il y avait =C3=A7= a : >> forward only; >> >> =C3=87a peut expliquer le message d'erreur (on lui impose de forwarder= et de ne >> pas faire une r=C3=A9solution r=C3=A9cursive, et on ne lui donne pas l= es serveurs vers >> lesquels forwarder). >> >> Essaie sans cette ligne si elle y est toujours. >> >> Patrick >> >> >> Le 10/07/2023 =C3=A0 05:40, Willy Manga a =C3=A9crit=C2=A0: >>> >>> . >>> >>>> BIND9 rale >>>> =C2=A0=C2=A0=C2=A0=C2=A0/etc/bind/named.conf.options:65: no matchin= g 'forwarders' statement >>>> >>>> Ce qui me parait naivement logique : faut bien un "pere" >>>> =C2=A0=C2=A0=C2=A0=C2=A0- universit=C3=A9 >>>> =C2=A0=C2=A0=C2=A0=C2=A0- 8.8.8.8-like >>>> =C2=A0=C2=A0=C2=A0=C2=A0- les root-servers >>> >>> Non. Un "vrai" r=C3=A9solveur peut chercher lui m=C3=AAme de mani=C3=A8= re r=C3=A9cursive. >>> Pour le cas d'esp=C3=A8ce , 'la directive 'forwarders' n'est pas obli= gatoire. >>> Bind saura lui m=C3=AAme faire la d=C3=A9couverte. >>> Il a d=C3=A9j=C3=A0 un fichier 'root.hints' qui lui donne la liste de= s serveurs >>> racine. A partir de l=C3=A0, il peut ex=C3=A9cuter sa recherche. >>>