Tâche #37469
Scénario #37402: Porter Seth en 2.11
Etude Bind9 ntpsec
100%
Historique
#1 Mis à jour par Ludwig Seys il y a 4 mois
- Statut changé de Nouveau à En cours
#2 Mis à jour par Ludwig Seys il y a 4 mois
NTPsec¶
Sur Seth 2.10, la version constatée est : ntpsec 1.2.3+dfsg1-3
Les paquets associés sont également en version 1.2.3 :
ntpsec
ntpsec-ntpdig
ntpsec-ntpdate
La configuration active est située dans : /etc/ntpsec/ntp.conf
Le template Seth/EOLE associé est : /usr/share/eole/creole/distrib/ntp.conf
Pour un contrôleur de domaine Samba AD il faut un socket signé Samba : ntpsigndsocket /var/lib/samba/ntp_signd
Côté Samba, le chemin attendu est bien :
ntp signd socket directory = /var/lib/samba/ntp_signd
Aucune évolution nécessaire n’a été identifiée pour NTPsec.
Le passage à Seth 2.11 ne nécessite pas de montée de version obligatoire de NTPsec. La version 1.2.3 peut être conservée.
L’impact attendu sur les templates est nul, à condition de conserver la directive liée à Samba AD :* ntpsigndsocket /var/lib/samba/ntp_signd*
Conclusion¶
Aucune modification de template nécessaire.
Aucune montée de version obligatoire identifiée.
Conserver la configuration existante, en particulier le socket ntp_signd Samba.
BIND9¶
Sur Seth 2.10, la version constatée est : BIND 9.18.39
La configuration BIND active est centralisée par : /etc/bind/named.conf
Ce fichier inclut :
include "/etc/bind/named.conf.options";
include "/etc/bind/named.conf.local";
include "/etc/bind/named.conf.default-zones";
include "/var/lib/samba/bind-dns/named.conf";
Les fichiers réellement concernés sont donc :
/etc/bind/named.conf
/etc/bind/named.conf.options
/etc/bind/named.conf.local
/etc/bind/named.conf.default-zones
/var/lib/samba/bind-dns/named.conf
Le fichier important pour l’intégration Samba AD est :
/var/lib/samba/bind-dns/named.conf
Il contient en particulier :
dlz "AD DNS Zone" {
database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
};
Cette configuration est adaptée à BIND 9.18.
Passage à BIND 9.20¶
Dans le cadre de Seth 2.11 / Ubuntu 26, si la version cible de BIND est 9.20 (fournit par ubuntu), la ligne DLZ devra être adaptée.
Modification attendue :
diff
dlz "AD DNS Zone" {
- database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
+ database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so";
};
Point de vigilance
La modification n’est possible que si le module suivant est bien fourni par le paquet Samba :
/usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so
Vérification faite sur une Ubuntu 26 : ls -l /usr/lib/x86_64-linux-gnu/samba/bind9/
Sur le test actuel, seuls les modules suivants sont visibles après installation de samba :
dlz_bind9_10.so
dlz_bind9_11.so
dlz_bind9_12.so
dlz_bind9_14.so
dlz_bind9_16.so
dlz_bind9_18.so
Donc le module `dlz_bind9_20.so` n’est pas présent dans le paquet samba testé (candidat unbuntu 26).
Ubuntu 26 fournit BIND 9.20, mais le paquet Samba disponible ne fournit pas de module DLZ `dlz_bind9_20.so`. Les modules présents s’arrêtent à `dlz_bind9_18.so`.
Il ne suffit donc pas de modifier le template `/var/lib/samba/bind-dns/named.conf` vers `dlz_bind9_20.so`.
Tant que ce module n’est pas fourni, l’intégration Samba AD avec BIND9_DLZ n’est pas validée pour BIND 9.20.
Option 1 — corriger le packaging Samba¶
fournir /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so
Puis adapter le template :
- database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
+ database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so";
Option 2 — rester sur BIND 9.18¶
Implique de peut-être garder un paquet bind9 9.18
Option 3 — tester `dlz_bind9_18.so` avec BIND 9.20¶
Conclusion bind9¶
Point bloquant identifié côté BIND9/Samba DLZ : la cible Ubuntu 26 fournit BIND 9.20, mais le paquet Samba testé ne fournit pas de module `dlz_bind9_20.so`. Les modules présents s’arrêtent à `dlz_bind9_18.so`.
Le template ne doit pas être modifié vers `dlz_bind9_20.so` tant que le module n’est pas fourni.
Action requise : vérifier/adapter le packaging Samba pour fournir le module DLZ compatible BIND 9.20, ou définir une stratégie alternative pour l’intégration DNS Samba AD.
#3 Mis à jour par Ludwig Seys il y a 4 mois
- Statut changé de En cours à À valider
#4 Mis à jour par Ludwig Seys il y a 4 mois
- Statut changé de À valider à Résolu
#5 Mis à jour par Joël Cuissinat il y a environ un mois
- Statut changé de Résolu à Fermé
- % réalisé changé de 0 à 100
- Restant à faire (heures) mis à 0.0