Scénario #16182
ipset et résolution de nom dans les tunnels : lancer les scripts des IPset quand le réseau est totalement opérationnel (VPN compris)
100%
Description
à la demande d'un prestataire mandaté par la Région
nous avons ajouté en exception de proxy un nom de domaine local qui a pour serveur DNS un serveur chez les prestataire et où la résolution se fait au travers des tunnels.
- Amon 2.5.1 :
Au moment du reconfigure ou si on relance bastion étant donné que rvp est arrêté avant la génération des règles de pare-feu, au moment de la mise en place des ipsets on a ce message :
Génération des règles de pare-feu (modèle "4z24_1-vlan")ipset v6.20.1: Syntax error: cannot parse rra.local: resolving to IPv4 address failed
normal car il ne peut pas résoudre puisque le serveur DNS n'est pas joignable au travers des tunnels.
par contre nous nous retrouvons avec le contenu de script ipset suivant :
ipset add bastion-elv-exterieur-9-dst [rra.local]
Q1 : est-ce que cela est tout de même pris en compte malgré les [] ?
- sur Amon 2.5.2 :
Il n'y a pas plus d'erreur (ce qui pour moi n'est pas normal, sauf si vous avez supprimé les alertes) et si je recherche le nom de domaine dans les scripts je ne lui trouve aucune référence, sauf en commentaires :
bastion-elv-ext-8-dst.sh:# IPset pour rra.local bastion-elv-ext-8-dst.sh:# Fin IPset pour rra.local bastion-elv-ext-9-dst.sh:# IPset pour rra.local bastion-elv-ext-9-dst.sh:# Fin IPset pour rra.local bastion-ped-ext-8-dst.sh:# IPset pour rra.local bastion-ped-ext-8-dst.sh:# Fin IPset pour rra.local bastion-ped-ext-9-dst.sh:# IPset pour rra.local bastion-ped-ext-9-dst.sh:# Fin IPset pour rra.local
comme si la variable n'était pas prise en compte.
la variable remplie :
root@plateforme-test:/usr/share/era/ipsets# CreoleGet proxy_bypass_domain_eth2 rra.local root@plateforme-test:/usr/share/era/ipsets#
Même symptôme avec le modèle 4zones.
Q2 : n'y a t-il pas un soucis avec la gestion des noms de domaine ? sachant qu'il n'y a pas de problème avec les exceptions de type réseau
Sous-tâches
Révisions associées
Historique
#1 Mis à jour par Fabrice Barconnière il y a environ 8 ans
- Tracker changé de Demande à Scénario
- Sujet changé de ipset et résolution de nom dans les tunnels à ipset et résolution de nom dans les tunnels : lancer les scripts des IPset quand le réseau est totalement opérationnel (VPN compris)
- Assigné à mis à force indigo
- Début
26/05/2016supprimé - Release mis à EOLE 2.6.0
- Points de scénarios mis à 4.0
- Sur Amon 2.5.1, vérifier si l'adresse IP correspondant à rra.local se trouve dans le set bastion-elv-exterieur-9-dst (ipset list), mais j'ai un doute.
- Sur Amon, 2.5.2, c'est manifestement vide.
Il faudrait pouvoir lancer les scripts IPset au moment où le réseau est opérationnel.
Prévoir les backport 2.5.1 et 2.5.2.
#2 Mis à jour par Scrum Master il y a environ 8 ans
- Echéance mis à 08/07/2016
- Version cible mis à sprint 2016 25-27 - Equipe MENESR
- Début mis à 20/06/2016
#3 Mis à jour par Scrum Master il y a environ 8 ans
- Statut changé de Nouveau à Terminé (Sprint)