Re: Cosa usare al posto di BIND?
Toni <[email protected]>
| Newsgroups | gmane.os.freebsd.italian.aiuto |
|---|---|
| Message-ID | <[email protected]> |
At 22:45 03-10-13, you wrote: >Il giorno 02 ottobre 2013 16:59, Toni ><<mailto:[email protected]>[email protected]> ha scritto: >{snip} >Da un bel talk/tutorial su DNSSec e vari >discorsi con un 'certo' philip ed un certo >CPercival risulta la seguente cosa (ero presente >e sentivo la discussione tra i 3): >Bind è diventato un mostro enorme, non sta bene >nel core (come detto tra l'altro dal team). >bind richiede configurazione extra per avere >dnssec abilitato e se mal configurato ti $%#$%$# il resolver >unbound è più leggero e meglio performante come resolver/stub. > >Poi è nata una mezza guerra su PowerDNS e bind. >A detta di loro: PowerDNS è più efficiente ma >nasconde troppo (specie per la gestione della firma delle zone) > >(alla mia domanda diretta: "quale usare?" >la riposta è stata entrambi è meglio così sei più resiliente ad attacchi.} > > >Non ho capito la risposta alla tua domanda: si >dovrebbero usare entrambi? Unbound e PowerDNS? >In che modo? Ma poi DNSSEC serve davvero? Secondo i 3 ( Michael, Philip e Percival) sono da considerare solo bind e Power per SOA. Dato che ognuno dei 2 ha pro e contro, ma sembra che la combine sia resiliente da attacchi, consigliano di usarli in coppia. Per unbound è la scelta ottima solo come stub. dnssec ha il suo perchè ma in italia (.it) non è attualmente implementabile nella sua forma piu`completa (DS Record)ma solo via DLV. Diciamo che i domini a basso profile non rischiano poisoning e MiM, ma se hai volumi grossi aiutano, non poco, contro attacchi. Appena Michael mi passa le slide, te le rigiro :) _______________________________________________ Aiuto mailing list [email protected] http://mailman.gufi.org/mailman/listinfo/aiuto