1 Rôle serveur_dns_public
Daniel Allaire edited this page 2026-09-28 22:01:22 -04:00

Rôle serveur_dns_public

Généré par scripts/fiche_role.py depuis les meta/ de ce rôle. Ne pas éditer à la main : corriger la déclaration, puis régénérer.

Pour qui : celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte.

graph LR
  R["<b>dns_public</b>"]
  E0["externe"] -->|"1053 · clair"| R
  E1["site"] -->|"53 · clair"| R
  R -.->|"sonde « zones-publiques »"| ICINGA[["Icinga"]]

Qui lui parle

port depuis chiffrement pourquoi
1053 externe clair Les resolveurs de l'Internet interrogent les zones publiques des locataires du site. Les reponses sont signees DNSSEC : leur integrite ne depend ni du transport, ni de nous.
1053 externe clair Repli TCP : reponses tronquees par dnsdist (ANY, debit) et reponses signees trop grosses pour l'UDP.
53 voisins_site clair NOTIFY des primaires des locataires du site : une zone publique a change. Le contenu d'une zone publique n'a rien de secret ; ce qui compte est QUI peut le modifier, et c'est TSIG qui le garde, sur le transfert.
53 voisins_site clair Repli TCP des notifications des primaires des locataires.

Ce qu'il rend à la supervision

sonde TTL ce qu'elle voit
zones-publiques 5400 s Le serveur public sert-il TOUTES les zones de ses locataires ? Un secondaire qui n'a jamais recu une zone repond REFUSED : pour Internet, ce domaine n'a plus de serveur de noms, pendant que le service a l'air parfaitement vivant.

Ce qu'il expose en séries

Aucun exportateur déclaré — voir docs/metriques-conception.md.

Ce qu'il coûte, et qui entre

  • Empreinte : 1 cœur(s), 512 Mo, 2 Go.
  • Authentification : sans-auth-humaine — Serveur DNS autoritatif public : il repond a qui le demande, et c'est son objet. Ce qui s'authentifie ici, ce sont les SERVEURS entre eux (TSIG sur le transfert), jamais un humain.