DNSSEC validation fail sur un resolveur maison

laine-sylvie 15/12/2024
RÉSOLU
laine-sylvie
Auteur Actif
Avatar de laine-sylvie
laine-sylvie
Auteur Actif

Salut la team ! J'ai monté un resolveur BIND pour nos internes avec DNSSEC activé, et j'ai des soucis de validation. Pour certains domaines ça passe niquel, mais d'autres me renvoient SERVFAIL avec "bogus" dans les logs. J'ai bien les trust anchors à jour via dnssec-enable yes et dnssec-validation auto mais ça semble pas suffisant. Une idée d'où ça peut venir ?

# Exemple de log BIND
validation failed for example.com: bogus
15/12/2024 à 08:19

7 commentaires

noemi-fernandez
Membre Actif Secouriste
Avatar de noemi-fernandez
noemi-fernandez
Membre Actif Secouriste

yo ! check ton ntp d'abord. si ton serveur est désynchronisé même de quelques secondes les signatures dnssec (rrsig) peuvent sembler invalides car la durée de vie est basée sur le temps. c'est un classique

16/12/2024 à 04:23
cecile24
Membre
Avatar de cecile24
cecile24
Membre

ouais +1 pour le ntp. aussi assure-toi que tes trust anchors pour la racine sont bien chargées et qu'elles n'ont pas expiré. parfois le process de mise à jour auto peut foirer ou être bloqué par un pare-feu

17/12/2024 à 00:15
oceane11
Membre Actif
Avatar de oceane11
oceane11
Membre Actif

pas de filtre sur ton firewall qui bloque le port 53 udp vers les serveurs racines ou le tld ? des fois ça arrive que ça passe pour certains mais pas d'autres si les serveurs racines sont pas tous joignables

17/12/2024 à 20:50
noemi-fernandez
Membre Actif Secouriste
Avatar de noemi-fernandez
noemi-fernandez
Membre Actif Secouriste

tu peux aussi tenter un dig +dnssec +trace example.com @localhost pour voir où la chaîne de validation casse. ça donne de bonnes infos pour identifier le maillon faible

Modifié le 23/05/2026 à 16:20
laine-sylvie
Auteur Actif
Avatar de laine-sylvie
laine-sylvie
Auteur Actif

ok les gars j'ai regardé le ntp et effectivement y'avait un léger drift. j'ai resyncé et relancé bind. ça a réglé le problème pour pas mal de domaines mais pas tous. le dig +trace m'a montré que les KSK racines étaient pas à jour en fait, j'ai forcé la mise à jour et là c'est bon tout est validé. thx pour les pistes !

Modifié le 23/05/2026 à 16:20
noemi-fernandez
Membre Actif Secouriste
Avatar de noemi-fernandez
noemi-fernandez
Membre Actif Secouriste

nickel content que ça ait résolu ton souci ! le combo ntp + trust anchors c'est souvent la clé pour dnssec

20/12/2024 à 10:11
cecile24
Membre
Avatar de cecile24
cecile24
Membre

top ! bon courage avec la sécu dns

21/12/2024 à 09:55

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire