pdns public : la boucle locale n'obtient pas la zone sans TSIG (mesure), et comment l'imprimer
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
parent
0eefc5cf4d
commit
8ac9f53f05
1 changed files with 6 additions and 0 deletions
|
|
@ -31,6 +31,12 @@ secondary=no
|
|||
# `allow-axfr-ips` et TSIG sont ALTERNATIFS : une adresse listee obtient la zone sans
|
||||
# signature. Seule la boucle locale y figure — le serveur public du site n'y est jamais,
|
||||
# et ne recoit la zone que signee par `TSIG-ALLOW-AXFR`.
|
||||
#
|
||||
# MESURE EN PRODUCTION (2026-09-17) : une fois `TSIG-ALLOW-AXFR` pose sur la zone, meme la
|
||||
# boucle locale est refusee (« Transfer failed »). Pour imprimer la zone depuis la machine,
|
||||
# signer la demande avec la cle en place :
|
||||
# K=$(sudo -u pdns pdnsutil --config-name=public list-tsig-keys | awk '/^tsig-/{sub(/\.$/,"",$1); print $1":"$3; exit}')
|
||||
# dig -y "hmac-sha256:$K" @{{ ansible_host }} -p {{ serveur_powerdns_public_port }} <zone> AXFR
|
||||
disable-axfr=no
|
||||
allow-axfr-ips=127.0.0.1/32
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue