DNSSEC validation fail sporadiquement sur EKS

alphonse75 12/02/2025
RÉSOLU
alphonse75
Auteur Actif
Avatar de alphonse75
alphonse75
Auteur Actif

yo la team ! on a des soucis chelou avec la résolution dns dans notre cluster eks. certains pods, de manière aléatoire, ont des lookup errors surtout sur des domaines critiques qui sont censés être protégés par dnssec. les autres fois ça passe crème. on a coredns par défaut. une idée d'où ça peut venir ?

12/02/2025 à 07:34

7 commentaires

uvidal
Membre Actif Secouriste
Avatar de uvidal
uvidal
Membre Actif Secouriste

hello t'as checké la config de ton CoreDNS ? Des fois c'est un souci de trust-anchor ou de timeout pour la validation DNSSEC. Le cache aussi peut être trop court et ça force des revalidations fréquentes qui foirent.

13/02/2025 à 05:34
bernard-muller
Membre Actif
Avatar de bernard-muller
bernard-muller
Membre Actif

et les résolveurs amont que CoreDNS utilise ? si c des serveurs publics ça peut avoir des soucis de stabilité ou de capacité. surtout si eux-mêmes ont du mal avec la validation ou sont lents à répondre.

14/02/2025 à 03:12
uvidal
Membre Actif Secouriste
Avatar de uvidal
uvidal
Membre Actif Secouriste

oui exactement. la latence entre CoreDNS et les serveurs de validation DNSSEC peut être un facteur. si y a trop de délai ou des paquets perdus, ça fait rater la validation et CoreDNS renvoie un SERVFAIL.

14/02/2025 à 22:37
alphonse75
Auteur Actif
Avatar de alphonse75
alphonse75
Auteur Actif

ok je vais plonger dans les logs de coredns voir ce qu'il dit et je vais vérifier la config des forwarders. on utilise 8.8.8.8 et 8.8.4.4 en amont pour le moment. c'est ptete ça le souci.

15/02/2025 à 22:22
uroger
Membre Actif Secouriste
Avatar de uroger
uroger
Membre Actif Secouriste

8.8.8.8 c'est pas toujours le top pour la validation DNSSEC surtout si t'es loin géographiquement ça introduit de la latence. essaye un resolver local ou un d'AWS (genre .2 sur ton VPC) si tu veux plus de stabilité pour les résolutions.

16/02/2025 à 22:02
uvidal
Membre Actif Secouriste
Avatar de uvidal
uvidal
Membre Actif Secouriste

et si t'as des load balancers ou des proxys devant CoreDNS, assure qu'ils gèrent bien les gros paquets UDP. la validation DNSSEC peut demander des réponses DNS plus grosses que la moyenne et ça peut être fragmenté/droppé.

17/02/2025 à 17:28
alphonse75
Auteur Actif
Avatar de alphonse75
alphonse75
Auteur Actif

c'était bien CoreDNS ! on avait une config de cache qui était trop agressive, ça purgeait les clés DNSSEC trop vite. j'ai ajusté le TTL du cache à 1 heure pour les enregistrements critiques et depuis c'est nickel, plus d'erreurs. merci à tous pour les pistes !

18/02/2025 à 17:07

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire