Acties:
  • 0 Henk 'm!

  • MPAnnihilator
  • Registratie: Juni 2002
  • Laatst online: 26-07 16:02
Om dnssec op BIND 9.x.x the activeren dient men onder andere volgende parameters in het named.conf configuratie bestand te plaatsen :

dnssec-enable yes;
dnssec-validation yes;

Maar wat ik me afvraag is of dit wel nodig is als je enkel na 5 mei , vandaag dus , dnssec wil babbelen met de root servers ? Die 2 parameters zijn zeker nodig als je zelf je eigen zones ( authoritative ) wilt gaan ondertekenen. Maar wat in het geval van een caching only BIND server ? Kan deze zonder die parameters , toch nog communiceren met de root servers ( die nu na 5 mei enkel nog dnssec praten ) ?

Iemand enig idee , ervaring hiermee aub

Info : nieuws: Dns-rootservers gaan op 5 mei over op dnssec

[ Voor 11% gewijzigd door MPAnnihilator op 05-05-2010 16:07 . Reden: Info toegevoegd ]

Mijn Specs


Acties:
  • 0 Henk 'm!

  • DeKaerften
  • Registratie: December 2007
  • Niet online
Voor zover ik weet niet, mijn bind met de rootdns-servers als forward lookup zone werkt nogsteeds en heeft geen dnssec enabled.

Acties:
  • 0 Henk 'm!

  • microsofty710
  • Registratie: Februari 2004
  • Laatst online: 05-12-2023
DNSSEC is een extentie op DNS, men gaat niet ineens over naar een ander protocol. Als jouw recursor geen DNSSEC snapt veranderd er voor jou niks. Je _hoeft_ dus niks aan te zetten. Echter, het is natuurlijk wel fijn als jouw recursor kan valideren zodat je beschermt bent tegen cache poisoning.

Overigens geven nu alle rootservers DNSSEC informatie, maar nog DURZ (Deliberately-Unvalidatable Root Zone). Er valt dus nog weinig te valideren, maar dat gaat nog deze zomer veranderen.