In verband met extra redundantie voor onze nameservers ben ik van plan om een extra nameserver als slave toe te voegen.
De zone domein.nl is voorzien van DNSSEC, deze signing vindt plaats binnen PowerDNS op ns1.domein.nl.
De situatie voor domein.nl is momenteel als volgt:
- ns1.domein.nl (master voor domein.nl);
- ns1.transip.nl (slave van domein.nl bij registrar);
- ns2.transip.eu (slave van domein.nl bij registrar);
Voor de desbetreffende reverse zones is de volgende opzet:
- ns1.domein.nl (master voor IPv4 en IPv6 reverse zone);
- ns2.domein.nl (slave voor IPv4 en IPv6 reverse zone);
Bovenstaande opzet werkt perfect qua master/slave synchronisatie, ook met betrekking tot DNSSEC én de hierbij behorende serial inrease bij een nieuwe key.
Nu wil ik ns2.domein.nl toevoegen als extra nameserver (slave) voor domein.nl. Op het moment dat ik dit probeer gebeurt er iets raars. Op ns2.domein.nl geef ik het volgende commando (net zoals voor de reverse zones is gedaan):
Om uit te sluiten dat het iets eenmaligs is heb ik op ns1.domein.nl de serial verhoogt naar 2019011204, na een AXFR naar ns2.domein.nl is de serial op ns2.domein.nl dan wederom +2 (2019011206).
Het vreemde is dat de serials voor beide reverse zones gewoon juist werken tussen ns1.domein.nl en ns2.domein.nl. De nameservers van TransIP hebben dit probleem niet, dus ik vermoed dat ns2.domein.nl iets met de serial doet doordat PowerDNS iets vreemds doet bij het toevoegen van een slave zone die al DNSSEC gesigned is.... Of ben ik iets vergeten om mee te geven qua configuratie? De zone records voor domein.nl komen overigens netjes binnen op ns2.domein.nl. Ook is ns2.domein.nl als NS record aangemaakt voor domein.nl. Op ns2.domein.nl is binnen pdns.conf slave=yes geactiveerd.
Daarnaast ben ik nog benieuwd of het normaal is dat als één van de 3 (straks 4) nameservers onbereikbaar is, de gehele zone niet meer resolved. Dit merk ik namelijk ook, wat in mijn ogen vreemd is met de volgende TTL's:
Refresh: 14400
Retry: 1800
Expire: 2419200 4 weeks
Default TTL: 300
Hopelijk is hier iemand met meer kennis van PowerDNS die een antwoord of verklaring kan geven op bovenstaand gedrag om mij verder te helpen, of een stapje in de juiste richting kan geven.
Beide nameservers (ns1.domein.nl en ns2.domein.nl) draaien PowerDNS Authoritative Server 4.1.5.
De zone domein.nl is voorzien van DNSSEC, deze signing vindt plaats binnen PowerDNS op ns1.domein.nl.
De situatie voor domein.nl is momenteel als volgt:
- ns1.domein.nl (master voor domein.nl);
- ns1.transip.nl (slave van domein.nl bij registrar);
- ns2.transip.eu (slave van domein.nl bij registrar);
Voor de desbetreffende reverse zones is de volgende opzet:
- ns1.domein.nl (master voor IPv4 en IPv6 reverse zone);
- ns2.domein.nl (slave voor IPv4 en IPv6 reverse zone);
Bovenstaande opzet werkt perfect qua master/slave synchronisatie, ook met betrekking tot DNSSEC én de hierbij behorende serial inrease bij een nieuwe key.
Nu wil ik ns2.domein.nl toevoegen als extra nameserver (slave) voor domein.nl. Op het moment dat ik dit probeer gebeurt er iets raars. Op ns2.domein.nl geef ik het volgende commando (net zoals voor de reverse zones is gedaan):
Op dit moment wordt de zone domein.nl netjes als slave aangemaakt op ns2.domein.nl, echter verhoogt de serial voor deze zone op ns2.domein.nl met +2 (20191201 op master ns1.domein.nl en 2019011203 op slave ns2.domein.nl). Dit gedrag kan ik niet verklaren, is hier toevallig iemand die hier ervaring mee heeft?pdnsutil create-slave-zone domein.nl 2001:0DB8::53:1
Om uit te sluiten dat het iets eenmaligs is heb ik op ns1.domein.nl de serial verhoogt naar 2019011204, na een AXFR naar ns2.domein.nl is de serial op ns2.domein.nl dan wederom +2 (2019011206).
Het vreemde is dat de serials voor beide reverse zones gewoon juist werken tussen ns1.domein.nl en ns2.domein.nl. De nameservers van TransIP hebben dit probleem niet, dus ik vermoed dat ns2.domein.nl iets met de serial doet doordat PowerDNS iets vreemds doet bij het toevoegen van een slave zone die al DNSSEC gesigned is.... Of ben ik iets vergeten om mee te geven qua configuratie? De zone records voor domein.nl komen overigens netjes binnen op ns2.domein.nl. Ook is ns2.domein.nl als NS record aangemaakt voor domein.nl. Op ns2.domein.nl is binnen pdns.conf slave=yes geactiveerd.
Daarnaast ben ik nog benieuwd of het normaal is dat als één van de 3 (straks 4) nameservers onbereikbaar is, de gehele zone niet meer resolved. Dit merk ik namelijk ook, wat in mijn ogen vreemd is met de volgende TTL's:
Refresh: 14400
Retry: 1800
Expire: 2419200 4 weeks
Default TTL: 300
Hopelijk is hier iemand met meer kennis van PowerDNS die een antwoord of verklaring kan geven op bovenstaand gedrag om mij verder te helpen, of een stapje in de juiste richting kan geven.
Beide nameservers (ns1.domein.nl en ns2.domein.nl) draaien PowerDNS Authoritative Server 4.1.5.
[ Voor 1% gewijzigd door bundit op 12-01-2019 15:26 . Reden: Toevoeging PowerDNS versie ]