Bonjour à toutes et à tous,
Mon **nom de domaine** est : glyf.fr
Et j'utilise **l'offre** : serveur dédié soyoustart
Je rencontre la problématique suivante / Je souhaiterais mettre en place :
Comment activer dnssec avec serveur dédié soyoustart sous debian/bind ?
J'essaie de faire une configuration test dnssec sous bind9 pour un domaine, ici glyf.fr
voici la conf pour dnssec-policy dans named.conf.local :
dnssec-policy "myway" {
keys {
ksk lifetime unlimited algorithm rsasha256 2048;
zsk lifetime P60D algorithm rsasha256 1024;
};
};
plus loin :
zone "glyf.fr" {
type master;
file "/etc/bind/master/glyf.fr";
allow-transfer {
213.251.188.141;
2001:41d0:1:4a8d::1;
51.255.5.173;
127.0.0.1;
};
allow-query { any; };
forwarders{};
notify yes;
inline-signing yes;
dnssec-policy myway;
serial-update-method increment;
};
J'ai essayé de renseigner la zone signée (glyf.fr.signed) à la place du fichier de zone glyf.fr, mais ça n'a pour seul résultat que de faire rater les requêtes vers glyf.fr.
Quand je renseigne les enregistrements DS avec les clés créés dans /var/cache/bind/keys, j'obtiens le message d'erreur suivant des robots d'ovh :
Désolé si j'ai probablement fait un peu n'importe quoi, mais j'ai cru comprendre que mettre bind en mode inline-signing, et en utilisant dnssec-policy au lieu de auto-dnssec, permettait d'avoir les prérequis suffisants pour commencer la manoeuvre des enregistrements DS sur ovh.
Question subsidiaire : peut-on et faut-il mettre unlimited à la place de P60D sur ce réglage :
`zsk lifetime P60D algorithm rsasha256 1024;`
Update : j'essaie en ce moment plutôt avec le dnssec-policy default et semble avoir un temps obtenu de meilleurs résultats avec des clés ECDSA... Cependant j'ai lors de mes tests lancé plusieurs opérations sur les DS et certaines semblent bloquées.
Help please !
voici le meilleur résultat obtenu (en testant sur un autre domaine) - la clé a été mise à jour côté serveur donc n'est plus reconnue :
Edit 2 : Apparemment pour glyf.fr c'était bloqué car j'avais omis de spécifier sdns2.ovh.net en tant que NS dans la zone master sur mon serveur.
Du coup sdns2.ovh.net refusait de faire autorité pour le domaine.
Edit 3 : C'est tout bon maintenant, excepté qu'il semble y avoir encore dans les enregistrements dnssec une voire plusieurs ancienne(s) clé(s) selon les domaines, est-il possible de forcer l'oubli pour celles-ci ?
Edit 4 : effacer les fichiers de zones signés, incrémenter les serials, service bind9 restart et très important : service named restart a résolu mon problème...
Si ça peut servir à quelqu'un !
Activation dnssec avec serveur dédié soyoustart sous debian/bind
Sujets apparentés
- Redirection d'un site http vers https
51666
23.03.2019 11:16
- Changement de nom de domaine
39098
12.03.2017 10:20
- Serveur SMTP/IMAP
27074
26.12.2018 18:26
- Redirection HTTPS vers HTTPS
24559
14.02.2018 08:50
- Demande de suppression de compte OVH (espace client)
23150
16.04.2019 14:06
- Mettre en relation mon site Shopify avec OVH
21102
02.01.2017 16:51
- Nom de domaine "transférable"
19442
18.10.2016 17:15
- Identifiant et email de connexion perdu
17869
25.01.2017 19:35
- Redirection vers App Heroku
17832
29.01.2018 11:43
- Confirmez que vous êtes bien le propriétaire de http://www.goinginstyle.fr/
17088
01.01.2018 15:48
Bonjour @FabienA5,
Je vous remercie d'avoir apporté un retour à votre propre thread !
Je clos le sujet,
Je vous souhaite une bonne navigation sur Community.
^FabL