免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 4336 | 回复: 5
打印 上一主题 下一主题

[DNS] bind9 view功能TSIG主从同步的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-10-30 23:21 |只看该作者 |倒序浏览
主服务器信息:

Oct 30 22:33:41 ns named[5021]: client 10.0.1.1#32932: view ChinaNet: request has invalid signature: TSIG chinanetkey: tsig verify failure (BADKEY)
Oct 30 22:33:47 ns named[5021]: client 10.0.1.1#32932: view ChinaNet: request has invalid signature: TSIG cncnetkey: tsig verify failure (BADKEY)

从服务器信息:

Oct 30 22:26:19 se named[5539]: zone test.com/IN/ChinaNet: refresh: failure trying master 10.0.1.2#53 (source 0.0.0.0#0): clocks are unsynchronized
Oct 30 22:26:25 se named[5539]: zone test.com/IN/CNCNet: refresh: failure trying master 10.0.1.2#53 (source 0.0.0.0#0): clocks are unsynchronized


请问如何解决。。。TSIG key获取方式是在主DNS的机器上运行
dnssec-keygen -a HMAC-MD5 -b 128 -n HOST cncnetkey
dnssec-keygen -a HMAC-MD5 -b 128 -n HOST chinanetkey

不知是否正确,然后从服务器配置的key是从这个cp过去的。。。 谢谢

论坛徽章:
0
2 [报告]
发表于 2007-10-31 10:15 |只看该作者
Oct 30 22:33:47 ns named[5021]: client 10.0.1.1#32932: view ChinaNet: request has invalid signature: TSIG cncnetkey: tsig verify failure (BADKEY)

key不匹配?


Oct 30 22:26:19 se named[5539]: zone test.com/IN/ChinaNet: refresh: failure trying master 10.0.1.2#53 (source 0.0.0.0#0): clocks are unsynchronized


时间不同步

论坛徽章:
0
3 [报告]
发表于 2007-10-31 11:09 |只看该作者

回复 #2 alexa 的帖子

是啊,好奇怪的,不知道为什么,请高手指导一下,两边bind的版本都是9.3.3,系统是CentOS

论坛徽章:
0
4 [报告]
发表于 2007-10-31 12:05 |只看该作者
TSIG 会检查时间的,差距超过 5 分钟就不行了

论坛徽章:
0
5 [报告]
发表于 2007-10-31 13:05 |只看该作者
原帖由 ailms 于 2007-10-31 12:05 发表
TSIG 会检查时间的,差距超过 5 分钟就不行了


哦,这样的。。。谢谢ailms大大~~ 还有个问题,我想问KEY密码文件应该放哪啊?在named.conf里面写了CP下来的那个KEY,要在外面放个文件校验的吗?而且为什么会提示我badkey呢?

-rw------- 1 root root  120 10-30 22:28 Kchinanetkey.+157+21241.key
-rw------- 1 root root  145 10-30 22:28 Kchinanetkey.+157+21241.private

-rw------- 1 root root  118 10-30 22:30 Kcncnetkey.+157+37948.key
-rw------- 1 root root  145 10-30 22:30 Kcncnetkey.+157+37948.private


这2个文件要如何使用啊?在named.conf里面是这样写的

.........................
view "CNCNet"{
key "cncnetkey" {
                algorithm hmac-md5;
                secret "Ved+EDTYQjvOPgE5jrdPzQ==";     #这个是从Kcncnetkey.+157+37948.private里面的secret cp 的
};  
    match-clients {key "cncnetkey"; cnc-nets; };
    recursion no;
    allow-transfer { key "cncnetkey"; };
    server 10.0.1.2 { keys "cncnetkey"; };

...

[ 本帖最后由 gracet3 于 2007-10-31 13:11 编辑 ]

论坛徽章:
0
6 [报告]
发表于 2007-10-31 18:19 |只看该作者
装完ntp时间同步后就OK了,谢谢各位大大以前的文章,受益良多。。。如果我有4台DNS server,那主服务器那里是怎么写transfer呢?
我这样写可以吗?

.....

allow-transfer { key "cncnetkey"; };
    server (10.0.1.2 | 10.0.1.3 | 10.0.1.4 ) { keys "cncnetkey"; };

......
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP