Salut all,
Depuis plusieurs mois j'utilise DNSSEC sur tous mes domaines.
Histoire d'apprendre, j'ai commencé à changer (== roll-over ou rotate) mes "ZSK".
J’utilise mon propre serveur DNS (BIND 9.9.5-9+deb8u15-Debian (Extended Support Version)) et quelques DNS esclaves, dont un sur un VPS chez OVH, le hyper lent snds2.ovh.net et afraid.org.
Vu que ma version de "bind" permet la gestion quasi automatique de l'introduction d'une nouvelle clé ZSK et KSK, je me suis dit, après plusieurs rotations d’un ZSK : je suis prêt pour la rotation d'un clé KSK (essaie de trouver un tuto qui explique la rotation d’un KSK … même Google reste muet).
La situation.
Il y a une semaine, une situation stable avec le KSK « 16579 » : http://dnsviz.net/d/kroeb.me/WoEmMw/dnssec/
Puis, j'ai introduit un nouveau KSK « 21250 » : http://dnsviz.net/d/kroeb.me/WoGLkQ/dnssec/
J'ai laissé tout ça bien poiroter (disons 2 x le TTL + une journée de marche), et j'ai ajouté la clé dans la gestion des clés DS dans le Manager d'OVH de mon nom de domaine : http://dnsviz.net/d/kroeb.me/WoGMHQ/dnssec/
J'ai, exceptionnellement, paramétré des délais ultra court (genre quelques jours), la rotation arrive : http://dnsviz.net/d/kroeb.me/WoNQyw/dnssec/
Puis, depuis ce matin, mon 'bind' ne charge plus la clé « 16579 », car hors usage / expired : http://dnsviz.net/d/kroeb.me/WotIvw/dnssec/
Alors, je me suis dit : go Manager d'OVH et supprimer ce clé DS "16579", pour que seul la "21250 " reste.
Mais non, le Manager ne permet pas de supprimer un clé DS (parmi plusieurs) - j'ai bien cliquer sur "la poubelle" (je supprime le « 16579 » - le « 21250 » reste) mais impossible de Valider ensuite.
Ok, même pas peur, je go le OVH API, mais là :
Question : peut-on supprimer un (1) enregistrement DS dans le Manager ou avec l’API ?? Je souhaite supprimer la référence d'un clé KSK qui est KO car expiré.
Je comprends que la rotation d'un ZSK dans une zone DNSSEC est déjà pure rocket science et que la rotation d'un KSK n'est pas du tout l’occupation de tout le monde (même notre DNS root "." le fait qu'une fois toutes les deux trois années – la dernière a commencé octobre 2017 et a fait trembler toutes les admins DNS au monde) mais quand même, faut bien s’entrainer, non ? ;)
Alors, OVH, what's up ? Je le laisse là-bas, ce clé DS « 16579 » (ça ne me gêne pas) ? Ce n’est pas nécessaire de le supprimer ? J'ai loupé quelque chose ? Il s’en va toute seule ?
PS : Le DNSSEC donne entre autres accès au TLSA, une fin mélange d’un cert de (par exemple) Letsenscrypt et DNSSEC.
Domaines et DNS - Impossible de supprimer un de mes DS (KSK) records
Related questions
- Redirection d'un site http vers https
110603
23.03.2019 11:16
- Changement de nom de domaine
89695
12.03.2017 10:20
- Redirection HTTPS vers HTTPS
72351
14.02.2018 08:50
- Serveur SMTP/IMAP
69267
26.12.2018 18:26
- Retrouver un Nic Handle ?
69085
09.06.2018 01:56
- Redirection vers App Heroku
66925
29.01.2018 11:43
- Demande de suppression de compte OVH (espace client)
64126
16.04.2019 14:06
- Nom de domaine "transférable"
60073
18.10.2016 17:15
- À quoi servent ces entrées TXT par défaut ?
58343
08.07.2017 23:38
- Identifiant et email de connexion perdu
57138
25.01.2017 19:35