diff --git a/roles/serveur_powerdns/templates/pdns-public.conf.j2 b/roles/serveur_powerdns/templates/pdns-public.conf.j2 index 85763ec..f682c04 100644 --- a/roles/serveur_powerdns/templates/pdns-public.conf.j2 +++ b/roles/serveur_powerdns/templates/pdns-public.conf.j2 @@ -31,6 +31,12 @@ secondary=no # `allow-axfr-ips` et TSIG sont ALTERNATIFS : une adresse listee obtient la zone sans # signature. Seule la boucle locale y figure — le serveur public du site n'y est jamais, # et ne recoit la zone que signee par `TSIG-ALLOW-AXFR`. +# +# MESURE EN PRODUCTION (2026-09-17) : une fois `TSIG-ALLOW-AXFR` pose sur la zone, meme la +# boucle locale est refusee (« Transfer failed »). Pour imprimer la zone depuis la machine, +# signer la demande avec la cle en place : +# K=$(sudo -u pdns pdnsutil --config-name=public list-tsig-keys | awk '/^tsig-/{sub(/\.$/,"",$1); print $1":"$3; exit}') +# dig -y "hmac-sha256:$K" @{{ ansible_host }} -p {{ serveur_powerdns_public_port }} AXFR disable-axfr=no allow-axfr-ips=127.0.0.1/32