Networking : soucis dns bizarre avec des enregistrements cname externes

olivier61 21/02/2025
RÉSOLU
olivier61
Auteur Actif
Avatar de olivier61
olivier61
Auteur Actif

yo la team j'ai un truc chelou sur notre infra le dns interne marche nickel mais on a des services qui doivent résoudre des cname externes vers des domaines de nos clients et là c'est la loterie des fois ça marche des fois ça renvoie un nxdomain ou une timeout on utilise coredns en k8s avec des forwarders vers les dns de notre vpc qui eux forwardent vers route53

21/02/2025 à 06:09

5 commentaires

couturier-marcelle
Membre Actif
Avatar de couturier-marcelle
couturier-marcelle
Membre Actif

hello t'as regardé les logs de coredns déjà voir si c'est lui qui galère ou si le problème est plus loin genre le forwarder de ton vpc qui a du mal à joindre route53 des fois c'est un problème de connectivité udp ou de ports bloqués

22/02/2025 à 03:25
fabre-paulette
Membre Actif
Avatar de fabre-paulette
fabre-paulette
Membre Actif

et si tes cname pointent vers des domaines qui sont hébergés chez des dns qui bloquent les requêtes récursives ça peut poser souci coredns va pas pouvoir suivre la chaîne de résolution externe. faut voir si les clients ont pas des politiques de sécurité restrictives

23/02/2025 à 03:14
marguerite43
Membre Actif Secouriste
Avatar de marguerite43
marguerite43
Membre Actif Secouriste

vérifie aussi la configuration de tes forwarders dans coredns est-ce qu'ils sont bien configurés pour faire de la résolution externe ou juste pour les domaines internes ? et le timeout de ton coredns est ptete trop court si les dns externes sont lents à répondre


# corefile exemple
.:53 {
    errors
    health
    ready
    kubernetes cluster.local in-addr.arpa ip6.arpa {
        pods insecure
        fallthrough in-addr.arpa ip6.arpa
    }
    forward . 8.8.8.8 8.8.4.4 { # exemple vers dns public
        force_tcp # pour éviter les soucis udp et gros paquets
    }
    cache 30
}
24/02/2025 à 00:14
ines68
Membre Actif Secouriste
Avatar de ines68
ines68
Membre Actif Secouriste

la force_tcp c'est une bonne idée pour certains dns qui aiment pas les réponses trop grosses en udp ça peut arriver avec des cname complexes ou des chaînes de résolution longues. ou alors t'as un firewall qui vire les fragments udp ce qui est courant

24/02/2025 à 21:07
olivier61
Auteur Actif
Avatar de olivier61
olivier61
Auteur Actif

c'est ça les gars un mix de plusieurs trucs le timeout était un peu court et en plus j'avais pas force_tcp sur le forward après avoir activé ça et augmenté un peu le timeout dans coredns ça roule beaucoup mieux merci pour l'aide précieuse

25/02/2025 à 15:54

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire