• [^] # Re: Et SCTP ?

    Posté par . En réponse au journal BIND, 2ème édition. Évalué à 5.

    > Parce que TCP serait deja mieux que UDP, mais les serveurs ne tiendrait pas la charge...

    Les serveurs, même de taille modeste tiendraient la charge il me semble (sauf peut-être les root servers ?). Surtout s'ils utilisent les syncookies et ont suffisamment de RAM.

    Les problèmes que causeraient une utilisation systématique de TCP pour le DNS sont plutôt les risques liés aux congestion, et aux augmentations de latence.

    Le premier type de problème (congestion) n'est pas insoluble. L'augmentation du débit n'a pas que des conséquences néfastes (comme la possibilité de flooder/bruteforcer les DNS), elle permet aussi de gérer un trafic légitime plus important ; les outils de routage et de QoS se sont améliorés depuis l'invention du DNS en 1983 :).

    La latence des réseaux s'est aussi améliorée, mais une généralisation absolue du TCP pour le DNS n'est pas possible bien sûr. Il faudrait toujours des solution de replis pour par ex. les liaisons satellites, gprs, TOR, & co, quitte à ce que les providers leurs fournissent des caches qui fassent passerelles UDP en interne <->TCP vers le monde. Je crois - de mémoire - que MaraDNS fournis un proxy de ce type, et il y a aussi le proxy de TOR (ttdnsd).

    Sinon, notez au passage que le protocole DNS prescrit _déjà_ le support TCP (utilisation obligatoire pour les paquets de plus de 512 bytes, utilisation facultative en deçà). Les serveurs DNS (et les bibliothèques de résolution des OS) implémentent ce support depuis longtemps déjà.

    L'article DNS de la Wikipédia en langue anglaise dit que le resolver d'HP-UX utilise déjà systématiquement TCP pour ses requêtes DNS. J'adorerais avoir la même possibilité de forcer l'utilisation systématique de TCP sous Linux aussi (par ex. avec une option de resolv.conf). Et aussi, de pouvoir paramétrer un cache bind de la sorte (ie. "utilisation systématique de TCP pour toutes les requêtes sortantes / partout où je ne suis pas authoritative").

    Ah, aussi : OpenDNS fournis des serveurs DNS récursifs publics supportant le TCP.

    Enfin : TCP seul (sans crypto, ie. DNSEC )laissant la possibilité d'attaques man-in-the-middle, ce n'est pas suffisant pour se protéger des censures/redirections de traffic au niveau des opérateurs et des FAI. Je crois que c'est ainsi que l'Italie bloque l'accès à The Pirate Bay, et je ne serais pas surpris que notre gouvernement actuel (ou une loi européenne) contraigne les FAI à ce genre de cochonneries...