Étiquette : bind9
-
DNS : Architecture split-horizon et challenges ACME
Cet article documente le service DNS : le système de vues split-horizon, les zones, les forwarders, et l'intégration avec les défis ACME. L'image durcie qui exécute le résolveur a le sien. Split-horizon : une vue par sous-réseau Le résolveur génère une vue par sous-réseau de l'inventaire — près d'une vingtaine en production — plus une […] -
BIND9 Hardened : Strategie de deploiement, tests et CI/CD
Cet article documente la chaîne qui valide et déploie le service DNS : les jeux de données de test, ce que la validation prouve réellement, et pourquoi la mise en production reste derrière un bouton. Vue d'ensemble Les zones ne sont pas écrites à la main Les zones sont générées à partir de l'inventaire. Chaque […] -
Let's Encrypt : Certificats TLS automatises avec DNS-01 et TSIG
Rôle dans l'architecture Les certificats TLS sécurisent tous les services exposés du homelab. Le renouvellement est entièrement automatisé par le défi DNS-01 : le client ACME prouve la propriété du domaine en créant un enregistrement TXT dans la zone, que l'autorité vient vérifier. Flux de renouvellement Pourquoi DNS-01 plutôt que HTTP-01 Le défi HTTP-01 exige […] -
BIND9 Hardened : DNS autoritatif FROM scratch
Rôle dans l'architecture BIND9 est le serveur DNS central du homelab. Il gère à la fois les zones internes (.home.arpa) et la zone publique, avec un système de vues (split-horizon) qui adapte les réponses selon le réseau source du client. Tout le DNS interne est intercepté par une règle DNAT sur le routeur : aucun […] -
[certbot][bind] DNS Challenge
L’objectif est de générer automatiquement ses certificats Let’s Encrypt avec Certbot. Le scénario est le suivant : Certbot initie une demande Let’s Encrypt initie le Request Challenge Certbot met à jour la zone DNS pour répondre au défi Certbot signale à Let’s Encrypt que l’enregistrement est en place Let’s Encrypt vérifie l’enregistrement DNS Let’s Encrypt […]