【问题标题】:NS: got insecure response; parent indicates it should be secureNS:得到不安全的响应;父母表示它应该是安全的
【发布时间】:2012-11-12 10:25:12
【问题描述】:

我正在尝试在学校网络上的 Centos 6.3 上运行 Bind,但无法让外部查询正常工作。

我可以挖掘/查询在我的服务器上运行的我自己的区域,但是一旦我挖掘了一个外部域名,我就会在我的日志文件中看到以下内容:

NS: got insecure response; parent indicates it should be secure

我已禁用 dnssec,但没有任何结果。 我正在使用学校的 DNS 转发器,帮助台目前不知道出了什么问题。

但是,我可以挖掘@SCHOOL-SERVER,它会返回正确答案。它只是与似乎不起作用的转发器一起工作。

有人可以在这里指出正确的方向吗?

【问题讨论】:

标签: dns centos bind named


【解决方案1】:

这与现在默认启用的新 DNSSEC 功能有关。这可能表明您使用的 DNS 解析器/转发器不支持 DNSSEC,因此响应似乎对您的服务器不安全。

您可以使用支持 DNSSEC 的解析器,也可以暂时禁用服务器上的该功能。要禁用它,只需在 named.confnamed.conf.options 中使用这些参数即可:

dnssec-enable no;
dnssec-validation no;

【讨论】:

  • 我可以通过评论 dnssec-validation auto; 并在其下方添加 dnssec-enable no; dnssec-validation no; 来摆脱该消息。在 Ubuntu/Debian 上,named.conf 位于 /etc/bind/named.conf.options 文件中。
  • 谢谢。这个问题困扰了我好几天。
【解决方案2】:

互联网可能是一个令人沮丧的地方,人们鹦鹉学舌相同的答案;代替解决方案,您得到的是解决方法。

我可以告诉你一个事实,如果 DNS 服务器说它正在提供安全响应,那么它就是在提供安全响应。这里的问题是 DNS 转发器正在剥离 DNSSEC 签名,这似乎很常见,因为我还没有听说这是透明地完成的,所以您可能有一个转发器集。因此,如果您确实想以这种方式使用 DNSSEC,请在 named.conf.options 中禁用您的转发器:

options {
        directory "/var/cache/bind";
        //forwarders {
        //      8.8.8.8;
        //};

        dnssec-validation auto;
        dnssec-enable yes;
        dnssec-lookaside auto;
};

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多