• [^] # Re: Joyeux noel

    Posté par . En réponse au journal IMPORTANT : L'équipe Sécurité de FreeBSD vous souhaite un Joyeux Noël. Évalué à 2.

    • La plupart des failles bind sont liés au resolver. Activer le resolver sur des dns auth augmente donc énormement les risque de voir son NS en panne. Il s'agit juste de la portée d'attaque.

    En cas de résolveur publique je suis 100% d'accord (mais qui actuellement s'amuser à mettre des récursif en publique, autre que les ISP)

    En cas de résolveur privée, bien que 80% des attaques proviennent de l'intérieur, tu controles ton réseau et les utilisateurs.
    Je reste totalement dubitatif.

    En cas de resolveur dédié uniquement à une infra (donc que des serveurs que du controle), je suis 100% pas d'accord (de toute façon si le resolveur tombe, tu auras un sacré problème, et le fait que ton authoritaire pointé par ton resolveur marche, tu t'en fous complètement).

    • Problèmes d'incohérences dans la résolution si des zones sont définies en local.

    Il n'y a aucune incohérence, les zones définies en locale seront celles utilisées.
    A toi (l'admin de la zone ou de la surcharge) de savoir ce qu'il fait.

    C'est d'ailleurs très utile lorsque tu veux changer des records dans des zones externes .

    Si ensuite tu t'amuse a mixer des serveurs configuré complètement différement là on y peut rien, tu auras un moment ou un autre un problème de cohérence.

    bref, ce n'est pas parce qu'on peut faire des sysèmes vachement complexe qu'il faut tout le temps les faire.
    Des fois le KISS maarche tout aussi bien, voir bien mieux (et surtout en cas de problème).