dnssec validation qui foire sur mes pods k8s

joly-sebastien 05/07/2025
RÉSOLU
joly-sebastien
Auteur Actif
Avatar de joly-sebastien
joly-sebastien
Auteur Actif

yo la team j'ai un souci bizarre on a activé dnssec sur notre domaine et maintenant nos pods k8s ont du mal à résoudre certains noms de domaine externes. ça marche pour google.com mais pas pour des trucs genre dnssec-failed.org ou d'autres domaines où dnssec est activé. j'ai l'impression que c'est lié à la validation. notre coredns est en mode par défaut

# partie de la config coredns (simplifié)
.:53 {
    errors
    health
    ready
    kubernetes cluster.local in-addr.arpa ip6.arpa {
        pods insecure
        fallthrough in-addr.arpa ip6.arpa
    }
    prometheus :9153
    forward . /etc/resolv.conf
    cache 30
    loop
    reload
    loadbalance
}
05/07/2025 à 14:19

6 commentaires

fherve
Membre Actif Secouriste
Avatar de fherve
fherve
Membre Actif Secouriste

salut ! ouais ça sent la validation dnssec qui pète. coredns par défaut ne fait pas la validation. il forwarde juste. si ton resolv.conf pointe vers un resolver qui fait la validation ça devrait marcher. t'as quoi dans /etc/resolv.conf de coredns et de tes nœuds ?

06/07/2025 à 09:08
joly-sebastien
Auteur Actif
Avatar de joly-sebastien
joly-sebastien
Auteur Actif

le resolv.conf de coredns pointe vers nos ad internes et ensuite vers des resolvers publics genre 1.1.1.1. c'est ptete eux qui merdent sur la validation

07/07/2025 à 05:47
paul-perrot
Membre Actif Secouriste
Avatar de paul-perrot
paul-perrot
Membre Actif Secouriste

regarde si t'as le plugin "dnssec" dans la config de ton coredns. sans ça, il valide rien. tu peux l'activer et pointer vers un trust-anchor si besoin. mais ça peut être gourmand en cpu

08/07/2025 à 04:59
joly-sebastien
Auteur Actif
Avatar de joly-sebastien
joly-sebastien
Auteur Actif

ok je vais voir pour le plugin dnssec. j'ai checké et il est pas activé. j'ai trouvé une doc qui parle de le rajouter avec un "trust-anchor ." pour qu'il prenne la root key. je tente ça

08/07/2025 à 23:54
fherve
Membre Actif Secouriste
Avatar de fherve
fherve
Membre Actif Secouriste

si tu l'actives gaffe à la charge cpu sur coredns ça peut monter si t'as beaucoup de requêtes. surveille tes métriques après

09/07/2025 à 19:50
joly-sebastien
Auteur Actif
Avatar de joly-sebastien
joly-sebastien
Auteur Actif

bon bah c'était bien le plugin dnssec. je l'ai ajouté et maintenant ça valide correctement les domaines. les pods résolvent tout nickel. thx les gars pour le coup de main ! je vais surveiller le cpu de coredns mais pour l'instant ça a l'air d'aller

10/07/2025 à 14:55

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire