pdns public : la boucle locale n'obtient pas la zone sans TSIG (mesure), et comment l'imprimer

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-17 00:02:41 -04:00
parent 0eefc5cf4d
commit 8ac9f53f05

View file

@ -31,6 +31,12 @@ secondary=no
# `allow-axfr-ips` et TSIG sont ALTERNATIFS : une adresse listee obtient la zone sans
# signature. Seule la boucle locale y figure — le serveur public du site n'y est jamais,
# et ne recoit la zone que signee par `TSIG-ALLOW-AXFR`.
#
# MESURE EN PRODUCTION (2026-09-17) : une fois `TSIG-ALLOW-AXFR` pose sur la zone, meme la
# boucle locale est refusee (« Transfer failed »). Pour imprimer la zone depuis la machine,
# signer la demande avec la cle en place :
# K=$(sudo -u pdns pdnsutil --config-name=public list-tsig-keys | awk '/^tsig-/{sub(/\.$/,"",$1); print $1":"$3; exit}')
# dig -y "hmac-sha256:$K" @{{ ansible_host }} -p {{ serveur_powerdns_public_port }} <zone> AXFR
disable-axfr=no
allow-axfr-ips=127.0.0.1/32