# Rôle `serveur_dns_public` > **Généré** par `scripts/fiche_role.py` depuis les `meta/` de ce rôle. > Ne pas éditer à la main : corriger la déclaration, puis régénérer. > **Pour qui :** celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte. ```mermaid graph LR R["dns_public"] E0["externe"] -->|"1053 · clair"| R E1["site"] -->|"53 · clair"| R R -.->|"sonde « zones-publiques »"| ICINGA[["Icinga"]] ``` ## Qui lui parle | port | depuis | chiffrement | pourquoi | |---|---|---|---| | `1053` | `externe` | clair | Les resolveurs de l'Internet interrogent les zones publiques des locataires du site. Les reponses sont signees DNSSEC : leur integrite ne depend ni du transport, ni de nous. | | `1053` | `externe` | clair | Repli TCP : reponses tronquees par dnsdist (ANY, debit) et reponses signees trop grosses pour l'UDP. | | `53` | `voisins_site` | clair | NOTIFY des primaires des locataires du site : une zone publique a change. Le contenu d'une zone publique n'a rien de secret ; ce qui compte est QUI peut le modifier, et c'est TSIG qui le garde, sur le transfert. | | `53` | `voisins_site` | clair | Repli TCP des notifications des primaires des locataires. | ## Ce qu'il rend à la supervision | sonde | TTL | ce qu'elle voit | |---|---|---| | `zones-publiques` | 5400 s | Le serveur public sert-il TOUTES les zones de ses locataires ? Un secondaire qui n'a jamais recu une zone repond REFUSED : pour Internet, ce domaine n'a plus de serveur de noms, pendant que le service a l'air parfaitement vivant. | ## Ce qu'il expose en séries *Aucun exportateur déclaré — voir `docs/metriques-conception.md`.* ## Ce qu'il coûte, et qui entre - **Empreinte** : 1 cœur(s), 512 Mo, 2 Go. - **Authentification** : `sans-auth-humaine` — Serveur DNS autoritatif public : il repond a qui le demande, et c'est son objet. Ce qui s'authentifie ici, ce sont les SERVEURS entre eux (TSIG sur le transfert), jamais un humain.