<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Ferme ton Bind !</title>
	<atom:link href="http://gcolpart.evolix.net/blog21/ferme-ton-bind/feed/" rel="self" type="application/rss+xml" />
	<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/</link>
	<description>Labor omnia vincit improbus</description>
	<lastBuildDate>Mon, 15 Mar 2010 11:31:15 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Gregory Colpart</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29406</link>
		<dc:creator>Gregory Colpart</dc:creator>
		<pubDate>Tue, 03 Feb 2009 22:45:32 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29406</guid>
		<description>J&#039;avais un compte en fait, mais pas d&#039;image en place. J&#039;ai essayé d&#039;en mettre une...</description>
		<content:encoded><![CDATA[<p>J&#8217;avais un compte en fait, mais pas d&#8217;image en place. J&#8217;ai essayé d&#8217;en mettre une&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jérémy Lecour</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29389</link>
		<dc:creator>Jérémy Lecour</dc:creator>
		<pubDate>Tue, 03 Feb 2009 08:12:35 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29389</guid>
		<description>AU fait, reg, tu pourrais te faire un gravatar, ça egayerait tes commentaires. http://gravatar.com/. Ça s&#039;ajoute automatiquement en fonction de ton adresse e-mail sur les commentaires de blogs, …</description>
		<content:encoded><![CDATA[<p>AU fait, reg, tu pourrais te faire un gravatar, ça egayerait tes commentaires. <a href="http://gravatar.com/" rel="nofollow">http://gravatar.com/</a>. Ça s&#8217;ajoute automatiquement en fonction de ton adresse e-mail sur les commentaires de blogs, …</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jérémy Lecour</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29369</link>
		<dc:creator>Jérémy Lecour</dc:creator>
		<pubDate>Mon, 02 Feb 2009 21:40:16 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29369</guid>
		<description>Merci pour les précisions.

Un tuc était pas clair (pour moi) c&#039;est que si on ferme le bind globalement au niveau des requêtes externes, il faut les ouvrir à nouveau pour les domaines qui sont déclarés sur le serveur en question, sinon, ils ne seront plus accessibles. Evidemment en y repensant maintenant, c&#039;est ultra logique.

C&#039;est ce qui m&#039;est bêtement arrivé aujourd&#039;hui. J&#039;ai suivi le conseil sans trop chercher et j&#039;avais mes domaines qui ne répondaient plus. Ça n&#039;a pas l&#039;air de m&#039;avoir causé de tort entre les caches, le DNS secondaire, … mais bon, j&#039;aurai dû réfléchir.

Là avec le &quot;allow-query { any; };&quot; dans chacunes de mes zones master, ça marche bien mieux ;-)</description>
		<content:encoded><![CDATA[<p>Merci pour les précisions.</p>
<p>Un tuc était pas clair (pour moi) c&#8217;est que si on ferme le bind globalement au niveau des requêtes externes, il faut les ouvrir à nouveau pour les domaines qui sont déclarés sur le serveur en question, sinon, ils ne seront plus accessibles. Evidemment en y repensant maintenant, c&#8217;est ultra logique.</p>
<p>C&#8217;est ce qui m&#8217;est bêtement arrivé aujourd&#8217;hui. J&#8217;ai suivi le conseil sans trop chercher et j&#8217;avais mes domaines qui ne répondaient plus. Ça n&#8217;a pas l&#8217;air de m&#8217;avoir causé de tort entre les caches, le DNS secondaire, … mais bon, j&#8217;aurai dû réfléchir.</p>
<p>Là avec le &#8220;allow-query { any; };&#8221; dans chacunes de mes zones master, ça marche bien mieux ;-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: sov</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29360</link>
		<dc:creator>sov</dc:creator>
		<pubDate>Mon, 02 Feb 2009 18:15:46 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29360</guid>
		<description>Mmm salut et merci pour ce billet,
par contre depuis que j&#039;ai bloqué au niveau du pare-feu grâce à l&#039;astuce glissé ici (thx :p), je reçois le même genre de flood sur mon reverse (sur lequel je n&#039;ai pas la main donc y a de toute manière peu de chances que cela soit des requêtes légitimes).
Et pareil les IP  doivent être falsifié parce que leurs reverses renvoient sur des machines de gros groupes (genre nintendo).
Vous avez observé quelque chose de similaire chez vous ?</description>
		<content:encoded><![CDATA[<p>Mmm salut et merci pour ce billet,<br />
par contre depuis que j&#8217;ai bloqué au niveau du pare-feu grâce à l&#8217;astuce glissé ici (thx :p), je reçois le même genre de flood sur mon reverse (sur lequel je n&#8217;ai pas la main donc y a de toute manière peu de chances que cela soit des requêtes légitimes).<br />
Et pareil les IP  doivent être falsifié parce que leurs reverses renvoient sur des machines de gros groupes (genre nintendo).<br />
Vous avez observé quelque chose de similaire chez vous ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gregory Colpart</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29359</link>
		<dc:creator>Gregory Colpart</dc:creator>
		<pubDate>Mon, 02 Feb 2009 18:01:43 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29359</guid>
		<description>Hello loloemr,

On autorise évidemment les réponses pour certains domaines en définissant une zone. Par exemple :
&lt;code&gt;zone &quot;example.com&quot; {
        type master;
        file &quot;/etc/bind/db.example.com&quot;;
        allow-query { any; };
        allow-transfer { &quot;myacl1&quot;; };
};&lt;/code&gt;</description>
		<content:encoded><![CDATA[<p>Hello loloemr,</p>
<p>On autorise évidemment les réponses pour certains domaines en définissant une zone. Par exemple :<br />
<code>zone "example.com" {<br />
        type master;<br />
        file "/etc/bind/db.example.com";<br />
        allow-query { any; };<br />
        allow-transfer { "myacl1"; };<br />
};</code></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gregory Colpart</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29358</link>
		<dc:creator>Gregory Colpart</dc:creator>
		<pubDate>Mon, 02 Feb 2009 17:57:56 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29358</guid>
		<description>Hello Jérémy,

Pour le allow-transfert{}, il est recommandé de le désactiver globalement et de l&#039;activer spécifiquement pour les domaines concernés dans la configuration de zone. Exemple :
&lt;code&gt;allow-transfert{none;};
zone &quot;example.com&quot; {
allow transfer { &quot;acl1&quot;; };
zone &quot;anotherexample.com&quot; {
allow transfer { &quot;acl2&quot;; };
}&lt;/code&gt;
Bien sûr, si tu n&#039;as qu&#039;un seul serveur secondaire, ça se discute (pense néanmoins aux évolutions possibles). Enfin, tu as compris : le principal est de ne pas répondre à tout le monde !</description>
		<content:encoded><![CDATA[<p>Hello Jérémy,</p>
<p>Pour le allow-transfert{}, il est recommandé de le désactiver globalement et de l&#8217;activer spécifiquement pour les domaines concernés dans la configuration de zone. Exemple :<br />
<code>allow-transfert{none;};<br />
zone "example.com" {<br />
allow transfer { "acl1"; };<br />
zone "anotherexample.com" {<br />
allow transfer { "acl2"; };<br />
}</code><br />
Bien sûr, si tu n&#8217;as qu&#8217;un seul serveur secondaire, ça se discute (pense néanmoins aux évolutions possibles). Enfin, tu as compris : le principal est de ne pas répondre à tout le monde !</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: loloemr</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29350</link>
		<dc:creator>loloemr</dc:creator>
		<pubDate>Mon, 02 Feb 2009 10:46:21 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29350</guid>
		<description>Petite question : à quoi sert un serveur dns si on ne peut faire aucune requète dessus ?</description>
		<content:encoded><![CDATA[<p>Petite question : à quoi sert un serveur dns si on ne peut faire aucune requète dessus ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jérémy Lecour</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29340</link>
		<dc:creator>Jérémy Lecour</dc:creator>
		<pubDate>Mon, 02 Feb 2009 07:37:42 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29340</guid>
		<description>Hello reg,

Merci pour le conseil, j&#039;avais une machine qui me répondait la liste des serveurs Root. J&#039;ai donc ajouté la directive pour &quot;allow-query&quot;.

Par contre, au niveau du transfert, ne faut-il pas autoriser le serveur DNS secondaire pour qu&#039;il puisse se synchroniser ? Je dis peut-être une connerie sachant mes connaissances limitées au niveau des serveurs de noms.

Un petit détail change aussi pour moi, au lieu du simple &quot;localhost&quot;, j&#039;ai aussi &quot;127.0.0.1&quot; et mes 2 IP publiques dans les blocs autorisés. Je ne sais plus pourquoi c&#039;est comme ça. Est-ce mal ?</description>
		<content:encoded><![CDATA[<p>Hello reg,</p>
<p>Merci pour le conseil, j&#8217;avais une machine qui me répondait la liste des serveurs Root. J&#8217;ai donc ajouté la directive pour &#8220;allow-query&#8221;.</p>
<p>Par contre, au niveau du transfert, ne faut-il pas autoriser le serveur DNS secondaire pour qu&#8217;il puisse se synchroniser ? Je dis peut-être une connerie sachant mes connaissances limitées au niveau des serveurs de noms.</p>
<p>Un petit détail change aussi pour moi, au lieu du simple &#8220;localhost&#8221;, j&#8217;ai aussi &#8220;127.0.0.1&#8243; et mes 2 IP publiques dans les blocs autorisés. Je ne sais plus pourquoi c&#8217;est comme ça. Est-ce mal ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Olivier B.</title>
		<link>http://gcolpart.evolix.net/blog21/ferme-ton-bind/comment-page-1/#comment-29333</link>
		<dc:creator>Olivier B.</dc:creator>
		<pubDate>Sun, 01 Feb 2009 22:55:02 +0000</pubDate>
		<guid isPermaLink="false">http://gcolpart.evolix.net/blog21/?p=180#comment-29333</guid>
		<description>Bonsoir,

merci pour ce petit filtre iptables ; je cherchais justement une solution de la sorte, mais y était sûrement mal pris ;)</description>
		<content:encoded><![CDATA[<p>Bonsoir,</p>
<p>merci pour ce petit filtre iptables ; je cherchais justement une solution de la sorte, mais y était sûrement mal pris ;)</p>
]]></content:encoded>
	</item>
</channel>
</rss>
