• [^] # Re: ah oui en effet ça a l'air simple

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche OpenDNSSEC v 1.0.0 (stable). Évalué à 8.

    quelqu'un ici pourrait il nous expliquer ce qu'apporte OpenDNSSEC par rapport à l'implémentation BIND de base ?

    BIND peut signer une zone, signer des mises à jour dynamiques et
    resigner automatiquement (depuis la 9.7, si ne me trompe).

    Mais, en matière de gestions des clés, c'est à peu près rien : il peut
    génerer des clés, c'est tout.

    Or, les clés DNSSEC, pour divers raisons, doivent être remplacées
    régulièrement (non, en fait, ce n'est pas réellement obligatoire mais
    c'est conseillé). Ce remplacement doit se faire avec précaution, pour
    ne pas laisser la zone dans un état non-validable. Il faut notamment
    tenir compte du TTL (durée de vie des enregistrements). Un exemple
    typique : si on commence à signer avec une nouvelle clé, il ne faut
    pas arrêter de distribuer l'ancienne clé car elle reste
    indispensable pour valider les anciennes signatures, qui peuvent être
    toujours dans les caches.

    OpenDNSSEC gère donc cela : il crée automatiquement des clés lorsque
    c'est nécessaire (selon la politique qu'on a définie, il passe
    automatiquement les clés dans un état dans un autre en tenant compte
    des TTL, etc. [http://www.bortzmeyer.org/opendnssec-states.html].

    Il intervient donc en complément du serveur de noms (nsd ou BIND).