Puncte:0

Cum să forțez BIND 9.16 să-mi demisioneze zonele după editarea fișierului de zonă

drapel se

Folosesc BIND 9.16 new dnssec-politica caracteristică pe zonele mele, urmând ghid pentru a activa DNSSEC. Totul a funcționat ca un farmec. Acum, trebuie să adaug o altă înregistrare la una dintre zonele mele, dar după ce am editat fișierul de zonă pe /var/lib/bind/db.mydomain.com și am folosit:

reîncărcare rndc
systemctl reporniți bind9

fișierul meu .key Kmydomain.com.xxxx.key nu este actualizat și în jurnale, văd mesaje cu serialul vechi pentru zonă (semnat) și serialul nou pentru zonă (nesemnat).

8 octombrie 13:07:04 bind numit[622]: zona mydomain.com/IN (nesemnat): serial încărcat 2021100801
...
8 octombrie 13:07:04 bind named[622]: zona mydomain.com/IN (semnat): serial încărcat 2021100607 (DNSSEC semnat)
...
Oct 8 13:07:04 bind named[622]: toate zonele au fost încărcate
Oct 8 13:07:04 bind named[622]: rulează
Oct 8 13:07:04 bind named[622]: zona mydomain.com/IN (semnat): receive_secure_serial: neschimbat
8 octombrie 13:07:04 bind named[622]: zona mydomain.com/IN (semnat): trimiterea notificărilor (seria 2021100607)
8 octombrie 13:07:04 bind named[622]: zone mydomain.com/IN (semnat): reconfigurarea cheilor de zonă
...
8 octombrie 13:07:04 bind named[622]: zona mydomain.com/IN (semnat): următorul eveniment cheie: 08-Oct-2021 17:59:00.636

Citind documentele, nu găsesc referințe la un pas manual pentru a cere BIND să-mi demisioneze zona și aș dori să știu cum să procedez.

Zona mea pentru domeniul de pe /etc/bind/named.conf.local este

zona „mydomain.com” în {
    tip master;
    fișierul „/var/lib/bind/db.mydomain.com”;
    permite-transfer { 123.123.123.123; };
    de asemenea-notifică { 123.123.123.123; };
    dnssec-policy implicit;
};
djdomi avatar
drapel za
[Ați citit manualul?](https://bind9.readthedocs.io/en/latest/advanced.html)
Patrick Mevzek avatar
drapel cn
Nu este clar de ce trebuie să „demisionezi”. Spui că adaugi o înregistrare (care?) și apoi spui că fișierul cheie nu este actualizat, ce înseamnă asta? Ai văzut asta în documentație: „În mod implicit, directorul de chei este verificat pentru modificări la fiecare 60 de minute; această perioadă poate fi ajustată cu dnssec-loadkeys-interval, până la maximum 24 de ore.Comanda rndc loadkeys forțează numitul să verifice imediat actualizările cheilor." `rndc sign` vă poate oferi diverse perspective asupra a ceea ce se întâmplă în prezent în bind atunci când menține starea DNSSEC automat (se decide singur ce și când să semneze)
drapel se
Scuze dacă nu am fost clar, engleza nu este limba mea principală. Am așteptat peste 4 ore înainte de a trimite întrebarea inițială, așa că nu cred că a fost doar o chestiune de așteptare a BIND. Folosesc căile implicite ( /etc/bind, /var/lib/bind, /var/cache/bind ) și totul funcționează bine, pur și simplu nu am reușit să-l fac pe BIND să „vadă” modificările pe care le-am făcut în fișierul de zonă și generați o nouă zonă semnată
Puncte:0
drapel se

În cele din urmă, am folosit opțiunea „nucleară” de a elimina fișierele K* pentru mydomain.com din /var/cache/bind/

rm -f /var/cache/bind/Kmydomain.com.*

Urmează repornirea BIND

reîncărcare rndc
systemctl reporniți bind9

A trebuit să generez o nouă înregistrare DS și să o actualizez pe serverul meu DNS părinte, dar nu am mai putut aștepta.

Dacă știți cum să cereți corect BIND să genereze fișiere noi (cheie/private/de stat) atunci când editez fișiere de zonă, chiar aș dori să știu.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.