Re: petits soucis avec BIND9 et DNSSEC

Patrick Maigron <[email protected]> Mon, 10 Jul 2023 18:02:02 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Quand ton serveur fait la r=C3=A9solution lui-m=C3=AAme, il obtient bien =
une=20
r=C3=A9ponse authentifi=C3=A9e, il y a le bit AD dans le header.

Il fait des interrogations r=C3=A9cursives (vers les root servers, puis l=
es=20
serveurs de gov, etc).

Si tu fais la m=C3=AAme requ=C3=AAte vers le serveur de l'universit=C3=A9=
 (dig=20
@potemkin.univ-paris7.fr www.ncbi.nlm.nih.gov), tu as les m=C3=AAmes=20
r=C3=A9sultats sans le AD dans le header non ?

C'=C3=A9tait le cas dans un dig que tu as envoy=C3=A9 pr=C3=A9c=C3=A9demm=
ent.

Peut-=C3=AAtre que le serveur de l'universit=C3=A9 ne fait pas de validat=
ion=20
DNSSEC ? Tu peux leur demander ? Et si c'est le cas leur conseiller de=20
le faire :)

Sinon pour les choix il me semble que tu pourrais continuer =C3=A0 ne pas=
=20
forwarder et faire les r=C3=A9solutions r=C3=A9cursives toi-m=C3=AAme. Un=
 petit=20
inconv=C3=A9nient =C3=A9tant que tu ne profites pas du cache du r=C3=A9so=
lveur de=20
l'universit=C3=A9, mais =C3=A7a ne me para=C3=AEt pas trop g=C3=AAnant.

Patrick


Le 10/07/2023 =C3=A0 14:56, Joel Marchand a =C3=A9crit=C2=A0:
>=20
> 	Bonjour,
>=20
> Ah oui, pardon.
>=20
> J'ai donc comment=C3=A9 "out" les deux directives sur le forward.
>=20
> Et l=C3=A0, ca marche effectivement :
>=20
> root@ns:/etc/bind#  dig   www.ncbi.nlm.nih.gov
>=20
> ; <<>> DiG 9.16.42-Debian <<>> www.ncbi.nlm.nih.gov
> ;; global options: +cmd
> ;; Got answer:
> ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58023
> ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1
>=20
> ;; OPT PSEUDOSECTION:
> ; EDNS: version: 0, flags:; udp: 1232
> ; COOKIE: fea19882db0503db0100000064abff22db95cd6194bb5ff3 (good)
> ;; QUESTION SECTION:
> ;www.ncbi.nlm.nih.gov.		IN	A
>=20
> ;; ANSWER SECTION:
> www.ncbi.nlm.nih.gov.	86400	IN	CNAME	www.wip.ncbi.nlm.nih.gov.
> www.wip.ncbi.nlm.nih.gov. 300	IN	A	130.14.29.110
>=20
> ;; Query time: 1079 msec
> ;; SERVER: 127.0.0.1#53(127.0.0.1)
> ;; WHEN: Mon Jul 10 14:52:50 CEST 2023
> ;; MSG SIZE  rcvd: 131
>=20
> root@ns:/etc/bind#
>=20
> J'ai du interroger un root-server j'imagine.
>=20
> Bref, que choisir ?
>=20
> - continuer =C3=A0 forwarder au r=C3=A9solveur de mon universit=C3=A9 ?
>    mais comment r=C3=A9soudre les quelques domaines =C3=A0 probl=C3=A8m=
e ?
>    	leur demander de corriger leur signature DNSSEC ?
> 	sugg=C3=A9rer une modif chez le r=C3=A9solveur de l'universit=C3=A9 ?
>=20
> - forwarder =C3=A0 8.8.8.8 ou 9.9.9.9 ou ... ? Lequel est le moins mal =
?
>=20
> - ne rien forwarder et interroger les root-servers ?
>=20
> NB : on est un tout petit LAN de 250 personnes/450 ordinateurs.
>=20
> Bien cordialement,
>=20
> 	Joel Marchand
>=20
> Le Mon, Jul 10, 2023 at 02:16:25PM +0200, Patrick Maigron disait :
>> Dans la config que tu donnais dans ton premier mail, il y avait =C3=A7=
a :
>>    forward only;
>>
>> =C3=87a peut expliquer le message d'erreur (on lui impose de forwarder=
 et de ne
>> pas faire une r=C3=A9solution r=C3=A9cursive, et on ne lui donne pas l=
es serveurs vers
>> lesquels forwarder).
>>
>> Essaie sans cette ligne si elle y est toujours.
>>
>> Patrick
>>
>>
>> Le 10/07/2023 =C3=A0 05:40, Willy Manga a =C3=A9crit=C2=A0:
>>>
>>> .
>>>
>>>> BIND9 rale
>>>>  =C2=A0=C2=A0=C2=A0=C2=A0/etc/bind/named.conf.options:65: no matchin=
g 'forwarders' statement
>>>>
>>>> Ce qui me parait naivement logique : faut bien un "pere"
>>>>  =C2=A0=C2=A0=C2=A0=C2=A0- universit=C3=A9
>>>>  =C2=A0=C2=A0=C2=A0=C2=A0- 8.8.8.8-like
>>>>  =C2=A0=C2=A0=C2=A0=C2=A0- les root-servers
>>>
>>> Non. Un "vrai" r=C3=A9solveur peut chercher lui m=C3=AAme de mani=C3=A8=
re r=C3=A9cursive.
>>> Pour le cas d'esp=C3=A8ce , 'la directive 'forwarders' n'est pas obli=
gatoire.
>>> Bind saura lui m=C3=AAme faire la d=C3=A9couverte.
>>> Il a d=C3=A9j=C3=A0 un fichier 'root.hints' qui lui donne la liste de=
s serveurs
>>> racine. A partir de l=C3=A0, il peut ex=C3=A9cuter sa recherche.
>>>