Sujet :

Networking : <code>DNS</code>SEC validation failing pour un domaine externe

RÉSOLU

Liste des sujets Répondre Créer un sujet

nath-allard

Membre depuis le 03/10/2024

yo la team, on a un soucis avec notre resolver DNS local (bind 9) il arrive pas à valider les signatures DNSSEC pour un domaine externe genre example.com. j'ai le message SERVFAIL et validation failure : RRSIG has expired ou no valid DS records. pourtant le domaine est bien signé et les records ont l'air ok quand je les check avec dig sur un resolver public. une idée ?


dig +dnssec example.com @localhost

bbaudry

Membre depuis le 06/12/2024

salut ! la première chose à checker c'est l'heure sur ton serveur DNS. si l'horloge est décalée, tes signatures RRSIG peuvent apparaître comme expirées même si elles ne le sont pas. ntp est ton ami

zbruneau

Membre depuis le 11/04/2024

et si c'est pas l'heure, vérifie la chaîne de confiance DNSSEC. est-ce que ton resolver a bien le trust anchor (clé racine DNS) à jour ? et est-ce qu'il peut trouver les DS records du TLD chez le registrar et que les ds records correspondent aux ksk du domaine ? c'est un peu un arbre généalogique DNS

suzanne-faivre

Membre depuis le 15/08/2024

exact ! des fois le registrar ne met pas à jour les DS records quand tu fais une rotation de tes clés DNSSEC, ou y'a une coquille dans le hash. utilise un outil comme dnsviz.net ou le DNSsec validator de zonemaster.net pour voir la chaîne complète et les problèmes potentiels

bbaudry

Membre depuis le 06/12/2024

d'acc et dans ta config bind t'es bien en dnssec-validation auto; ? et y'a pas un forwarder en amont qui ne supporte pas DNSSEC ou qui filtre les requêtes DNSSEC ?

nath-allard

Membre depuis le 03/10/2024

c'était l'heure ! bordel j'avais oublié que le serveur avait rebooté sans ntp et l'horloge était complètement à la ramasse. après un sudo ntpdate pool.ntp.org, tout est rentré dans l'ordre. les validations DNSSEC passent niquel. merci la team !

Répondre

vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire