/srv/irclogs.ubuntu.com/2016/01/22/#ubuntu-cm.txt

saoungoumibonjour14:13
IzaneFGBonjour :)14:23
saoungoumij'ai un problème sérieux avec mon DNS14:25
saoungoumije n'arrive plus à resoudre certain nom14:26
saoungoumiet je crois que la remarque que ongolaBoy m'a fait par mail est une conséquence de ce problème14:26
saoungoumije vais dans quelques instant allez faire passer ces machines sur Jessie14:27
saoungoumiet j'aimerais avoir un conseil sous forme de doc tech pour la mise en place d'un DNS14:28
saoungoumiun peu comme chez vous à l'AUF14:28
saoungoumiSOS ongolaBoy !!!14:28
ongolaBoysaoungoumi: oui14:39
ongolaBoyje reviens14:39
ongolaBoymais avant de partir .. que veux tu savoir exactement ?14:39
ongolaBoytu utilises quoi pour résoudre les noms ?14:39
ongolaBoybon .. je dois bouger . petite réunion14:40
ongolaBoyje viens dans 15 min14:40
saoungoumiok14:41
saoungoumije veux une bonne doc pour la mise en place from strash de mon DNS14:41
saoungoumisans raison apparente (qui n'ayant fait auncune manip) mon dns a commencer depuis Lundi à déconner14:43
saoungoumiaprès le retour de l'électricité14:55
saoungoumije suis entrain de lire ceci pour la mise en place14:55
saoungoumihttps://wiki.debian.org/fr/Bind914:55
* ongolaBoy est de retour14:55
ongolaBoybon .. déjà .. que veux tu faire avec ton DNS ? car il y a deux types de services14:56
ongolaBoyrésolveur récursif (cad celui qui va aider les clients à résoudre des adresses)14:56
ongolaBoyet serveur d'autorité : cad celui qui est responsable/esclave d'une ou plusieurs zones14:57
ongolaBoypour bind9 . un aptitude install bind9 le rend résolveur récursif localement par défaut14:57
saoungoumije veux un DNS qui va permettre de resoudre mes services (nom interne) et les nom sur internet14:57
ongolaBoyj'imagine bien .. donc .. pour tu commences avec le premier14:58
ongolaBoytout cela signifie deux choses14:58
ongolaBoyrésolveur récursif et serveur d'autorité14:58
ongolaBoyle plus simple c'est le premier14:58
saoungoumi.14:59
ongolaBoyaprès avoir installé bind9 , tu peux ajouter des forwarders dans named.conf.options15:00
ongolaBoyles forwarders seront les DNS à employer15:00
ongolaBoytypiquement ceux de CAMTEL15:00
saoungoumiun de mes grand soucis actuellement est le fait que je n'arrive pas resoudre des noms meme lorsque je change mon resolv.conf15:01
ongolaBoyfaut aller pas à pas rodrigue :)15:01
ongolaBoysi tu veux je te montre mon fichier de config tout de suite mais tu verras que ça ne va pas te servir car à première vue il va sembler compliqué15:01
saoungoumien fait je ne suis pas encore sur le serveur DNS proprement dit15:01
ongolaBoyresolv.conf c'est autre chose15:02
ongolaBoyen fonction de la machine que tu utilises faut voir si tu n'as pas dhcpconf d'installé15:02
ongolaBoyà ce moment là , ton système ne prend pas vraiment en compte ton resolv.conf15:02
ongolaBoydonc soit tu regardes d'abord pour dhcpconf soit tu travailles sur ton serveur DNS; c'est deux choses différentes et qui ne sont pas liées ;)15:03
ongolaBoyje signale au passage que sur un serveur, tu ne devrais pas utilisé dhcponf (car son adressage devrait être manuel et tout ce qui va avec)15:04
saoungoumima question avant de commencer est de savoir si un serveur DNS peut se mettre à faire de bettisses comme actuellement de lui seul15:04
saoungoumi?15:04
ongolaBoybon .. changer _dhcpconf_ par _resolvconf_ sur tout ce que j'ai dis tantôt . toutes mes excuses15:05
ongolaBoysaoungoumi: moi je te dirais : regarde dans les logs.15:06
ongolaBoyqu'est-ce qui est dit ?15:06
ongolaBoyet soit plus précis en terme de bêtises15:06
ongolaBoyet soit plus précis en terme de ce que tu qualifies de «bêtises»15:06
saoungoumisuccess resolving '185.93.204.4success resolving '185.93.204.41.in-addr.arpa/PTR' (in '41.in-addr.arpa'?) after reducing the advertised EDNS UDP packet size to 512 octets1.in-addr.arpa/PTR' (in '41.in-addr.arpa'?) after reducing the advertised EDNS UDP packet size to 512 octets15:07
ongolaBoyce n'est pas un soucis ici ..15:07
saoungoumije vois15:08
ongolaBoymais tu peux omettre ces informations sur EDNS dans la config de bind915:08
ongolaBoymon named.conf.options actuel http://paste.debian.net/367195/15:10
ongolaBoyles lignes 29 à 31 servent à omettre certaines infos dans les logs notamment les informations sur EDNS15:10
saoungoumilorsque je fait un15:11
saoungoumidig yahoo.fr par exemple15:12
saoungoumije n'est aucun resultat15:12
ongolaBoyhum ... encore une fois allons pas à pas :)15:12
ongolaBoycomment as tu configuré ton bind9 ? named.conf ? named.conf.local ?15:13
ongolaBoyqu'as tu fais dedans ?15:13
ongolaBoyet puis tu n'as pas «aucun résultat» mais tu dois avoir un truc du genre _NXDOMAIN_ ou bien _FAILED_ mais tu ne peux pas avoir «aucun résultat» ;)15:13
ongolaBoypour tester ton résolveur récursif tu dois faire dig @adresse.ip.de.mon.resolveur15:14
ongolaBoyainsi .. quelque soit la config de la machine depuis laquelle tu exécutes la requête tu es sur que tu t'adresses au serveur DNS derrière le '@'15:15
ongolaBoyfais dig @192.24.192.35 yahoo.fr par exemple15:15
saoungoumiconnection timed out; no servers could be reached15:17
ongolaBoyça c'est le firewall qui rentre en jeu si tu as tapé ce que je viens de dire15:17
ongolaBoyde la machine où tu as exécuté ton dig, les requêtes sur le port 53 en sortie ne sont pas acceptées15:17
ongolaBoyj'ai bien dis «de la machine où tu as exécuté ..»15:18
saoungoumioui15:19
ongolaBoyoui genre ? :)15:19
saoungoumien fait sur le firewall tous le port de 0 à 1023 sont ouvert15:19
ongolaBoyen sortie ?15:19
ongolaBoyvia le FORWARD (en considérant que de la machine où tu as exécuté et le firewall il y a une passrelle)15:20
ongolaBoy?15:20
saoungoumisur ma machine la machine sur laquellj'ai fait le dig15:20
ongolaBoytu as fais le dig depuis ta machine ?15:20
ongolaBoyou le serveur DNS ?15:20
saoungoumitoutes le chaines sont ouvert (iptables)15:21
ongolaBoyje ne sais pas comment c'est configuré chez toi mais le 'dig @192.24...' que je t'ai dis de taper tout à l'heure15:22
saoungoumij'ai le meme resultat que se soit sur ma machine ou sur le serveur DNS15:22
ongolaBoychez moi depuis un poste ce genre de chose ne marche pas15:22
ongolaBoytout le monde passe par le DNS de la maison pour avoir une réponse DNS15:23
ongolaBoydonc ça dépend des configs/politiques15:23
ongolaBoydonc encore une fois c'est un filtre :)15:23
ongolaBoysur ton parefeu tape iptables -I FORWARD -s 41.67.236.42 -p udp --dport domain -j ACCEPT15:24
ongolaBoyen considérant que c'est l'IP de ton DNS15:24
ongolaBoysinon tu corriges15:24
ongolaBoyça va se placer au dessus de toutes les règles existantes15:24
ongolaBoyhum .. minute15:25
ongolaBoyessaye plutôt la 195.24.192.33 comme DNS ; la .35 semble ne pas répondre15:25
saoungoumimeêm chose15:27
ongolaBoylà tu as un souci car la .33 marche bien15:27
ongolaBoyessaye voir avec la 5.11.11.515:27
ongolaBoyc'est un résolveur ouvert sur le sol africain :)15:28
ongolaBoylà si ça ne marche pas, il faudra taper la règle iptables dont je viens de parler15:28
saoungoumiavec 5.11.11.55.11.11.515:30
saoungoumica mache15:30
ongolaBoyok15:30
ongolaBoyaprès avoir tapé la règle iptables ou pas ?15:31
saoungoumije voulais dire 5.11.11.515:31
IzaneFGsaoungoumi: Bassirou demande le nom du prof pour la machine15:31
saoungoumiIzaneFG:  DJALO HAMAN15:31
saoungoumiavec ou sans cela15:32
IzaneFGok15:32
saoungoumidans les deux cas ça marche15:32
saoungoumi@on15:32
saoungoumiongolaBoy:15:32
ongolaBoybon .. peut être est-ce juste camtel qui refuse de résoudre vos requêtes15:32
ongolaBoyjusqu'ici tu utilisais des forwarders dans ton bind ?15:32
ongolaBoydans named.conf.options je veux dire15:32
saoungoumi4.2.2.2;15:34
ongolaBoyet quand tu l'interroges ça marche ? je  veux dire un dig @4.2.2.2 ?15:34
saoungouminon15:35
saoungoumidonc je le remplace??15:35
ongolaBoysi tu veux15:36
ongolaBoymais je suis curieux de savoir ce que tu reçois comme erreur de la part de ce serveur de google ?15:36
ongolaBoyconnection timed out aussi ?15:36
* ongolaBoy regarde sa montre car il va rentrer dans moins d'une heure15:39
saoungoumiquel est la quesion15:41
ongolaBoyle 4.2.2.2 t'affichait aussi un «connection timed out» ?15:41
saoungoumiouui15:41
ongolaBoypeut être que tes IP sont bannis par certains serveurs alors15:41
ongolaBoyfaudra surveiller tout ça15:42
ongolaBoyen tout cas niveau DNS; moi je te conseille de ne laisser interroger l'extérieur que ton serveur DNS ou tes serveurs DNS15:42
ongolaBoytout le reste dans le réseau doit passer par eux; absolument tout le reste15:42
ongolaBoymaintenant faut revoir la configuration de ton DNS15:43
ongolaBoyil faut noter aussi que tu n'es pas obligé d'utiliser un forwarder15:45
saoungoumicomment ca?15:45
ongolaBoyregarde bien chez moi15:45
ongolaBoytoute la section forwarder est commentée ;)15:45
saoungoumij'ai remarqué15:46
ongolaBoybind , en bon résolveur, sait interroger les serveurs racines et à partir d'eux descendre jusqu'au serveur qui gère le domaine que tu veux résoudre15:46
ongolaBoyensuite il cache les infos pendant un temps donné avant de redemander15:47
ongolaBoyle forwarder sert surtout à optimiser ce temps15:47
ongolaBoyil faut utiliser les forwarders quand c'est possible/souhaité15:47
ongolaBoymoi je n'utilise pas CAMTEL bien que j'aurais optimisé en terme de temps15:47
ongolaBoy*mais* leurs DNS ne font pas les validations DNSSEC15:48
ongolaBoydonc je préfère laisser bind faire tout le job tout seul comme un grand15:48
ongolaBoyet ça marche bien depuis plus d'un an et demi15:48
ongolaBoypas de Google non plus ; je ne vais pas contribuer à leur fournir encore plus d'informations qu'ils en ont déjà :)15:49
ongolaBoyet encore moins tout le reste des serveurs récursifs ouverts15:49
ongolaBoybref .. tout ça pour dire que la section forwarders n'est pas obligatoire15:49
saoungoumije vois15:49
saoungoumimais jusqu'ici je n'ouvre pas toujours les pages yahoo15:50
saoungoumic'est vraiment bizard15:50
ongolaBoyavec un forwarder ou pas ?15:50
saoungoumi??15:50
ongolaBoyje t'ai dis qu'il faut y aller pas à pas .. il ya plein d'étapes avant d'aller tester depuis ton poste ;)15:50
saoungoumiya t-il un site pour savoir si oui ou nonmes addresse ou serveur DNS sont bannis15:51
ongolaBoydifficile15:51
saoungoumij'ai deja fait un dig15:51
ongolaBoymais suis ce que je te dis ..15:51
saoungoumiok15:51
ongolaBoyqu'est-ce que tu as fais dans ton named.conf.options ?15:51
ongolaBoyje reviens encore dessus15:51
saoungoumihttp://paste.debian.net/367212/15:53
ongolaBoyhum .. tes lignes allow .. any là .. moi j'ai un peu peur mais bon15:54
ongolaBoytu as rechargé ton serveur dns au passage ? (rndc reload)15:54
saoungoumice sont les ligne de depuis longtemps15:54
saoungoumioui15:54
ongolaBoysi oui , fais dig @127.0.0.1 yahoo.fr et tu me dis15:54
ongolaBoydepuis le serveur dns bien sur15:54
saoungoumisisi15:56
ongolaBoyet ? résultat ?15:56
saoungoumiconnexion refuse15:57
saoungoumimais j'ai fait un stop start de bind est c'est passé15:57
saoungoumilog15:57
saoungoumihttp://paste.debian.net/367213/15:58
ongolaBoyqu'est-ce qui est passé ? la requête dig @127 ?15:58
saoungoumihttp://paste.debian.net/367215/16:00
saoungoumiplutot ceci http://paste.debian.net/367218/16:03
ongolaBoytu as fais dig @127.0.0.1 sans rien ?16:04
ongolaBoyen tout cas on t'a répondu16:04
saoungoumioui16:04
ongolaBoyfaut faire dig @127.0.0.1 yahoo.fr16:04
ongolaBoypar exemple16:04
ongolaBoyparce que la réponse à ta dernière requête ton serveur DNS a cette réponse en local16:05
ongolaBoydans le fichier db.root pour être précis16:05
saoungoumihttp://paste.debian.net/367219/16:06
ongolaBoybah .. ça marche16:07
ongolaBoyligne 616:07
ongolaBoytu as eu 5 réponses à ta requête16:07
ongolaBoyen d'autres termes, tu as interrogé ton résolveur et lui a interrogé le forwarder et t'a retourné le résultat que tu vois16:08
ongolaBoyet la ligne 32 me montre qu'il avait djéà ça en cache => ce n'est pas le premier essai16:08
ongolaBoydonc .. ton résolveur fonctionne16:09
saoungoumimais alors16:09
ongolaBoyreste à voir les autorisations; déjà dans le fichier de conf de ton DNS16:09
ongolaBoypuis ensuite faudra voir niveau firewall16:09
ongolaBoytu vois pourquoi je disais qu'il fallait aller pas à pas ? ;)16:09
ongolaBoymaintenant faut voir les autorisations dans la conf de ton DNS16:10
ongolaBoymoi je dois bientôt rentrer16:10
saoungoumimais il n'y a rien de spécifique relativement au permission16:11
saoungoumidans quel fichier par exemple quelque chose de genre peut avoir été fait16:11
saoungoumi?16:11
ongolaBoytout part de ton named.conf16:12
ongolaBoynormalement dans debian, on recommande de faire ses config dans named.conf.local16:12
ongolaBoymais faut déjà voir ton named.conf pour voir ce qu'il a16:12
ongolaBoyquand tu es sur un poste client, le statut des requêtes dig c'est quoi ? FAILED, NXDOMAIN, ???16:13
ongolaBoylà .. plus besoin de faire un dig @Ip.DNS .. juste dig16:13
ongolaBoycar je suppose que ton DHCP a fournit la bonne adresse de serveur DNS à utiliser16:14
saoungoumioui16:14
ongolaBoyet le statut est donc ?16:15
saoungoumitous les dig16:17
ongolaBoybah le dernier dig depuis le poste client16:17
saoungoumimarche16:17
ongolaBoydig un.org16:17
ongolaBoyça va alors non ? :)16:18
saoungouminon16:18
saoungoumisur les navigateurs il ya toujours le meme soucis16:18
saoungoumivraiment bizar non?16:18
ongolaBoynavigateur .. plusieurs choses16:19
ongolaBoytu utilises un proxy/cache web ?16:19
saoungoumipeut-être dois-je redemarrer la machine16:19
ongolaBoytu as essayé de saisir n'importe quel site ?16:19
ongolaBoynon..16:19
saoungoumipas de proxy16:19
ongolaBoydans la config ?16:19
saoungoumigoogle ok16:19
ongolaBoyvérifie bien16:19
saoungoumiyahoo non16:19
saoungoumicamer.be non16:19
saoungoumifacebook non16:19
ongolaBoyafrinic.net16:20
ongolaBoyhttp://miroir.cm.auf.org16:20
ongolaBoytiens d'ailleurs .. essaye le miroir de l'AUF16:20
ongolaBoyje vais voir si tu vas arriver ici16:20
ongolaBoyah ah je t'ai vu16:21
saoungoumiafrinic non16:21
saoungoumimiroir.auf... ok16:21
ongolaBoyoui, j'ai vu16:21
ongolaBoyvérifie bien ta config dans ton navigateur16:21
ongolaBoyen tout cas je te laisse voir16:21
ongolaBoymoi suis parti16:21
saoungoumiok16:22

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!