Projet

Général

Profil

Tâche #37469

Scénario #37402: Porter Seth en 2.11

Etude Bind9 ntpsec

Ajouté par Ludwig Seys il y a 4 mois. Mis à jour il y a environ un mois.

Statut:
Fermé
Priorité:
Normal
Assigné à:
Début:
01/10/2022
Echéance:
% réalisé:

100%

Restant à faire (heures):
0.0

Historique

#1 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de Nouveau à En cours

#2 Mis à jour par Ludwig Seys il y a 4 mois

NTPsec

Sur Seth 2.10, la version constatée est : ntpsec 1.2.3+dfsg1-3
Les paquets associés sont également en version 1.2.3 :

ntpsec
ntpsec-ntpdig
ntpsec-ntpdate

La configuration active est située dans : /etc/ntpsec/ntp.conf
Le template Seth/EOLE associé est : /usr/share/eole/creole/distrib/ntp.conf

Pour un contrôleur de domaine Samba AD il faut un socket signé Samba : ntpsigndsocket /var/lib/samba/ntp_signd
Côté Samba, le chemin attendu est bien :

ntp signd socket directory = /var/lib/samba/ntp_signd

Aucune évolution nécessaire n’a été identifiée pour NTPsec.
Le passage à Seth 2.11 ne nécessite pas de montée de version obligatoire de NTPsec. La version 1.2.3 peut être conservée.
L’impact attendu sur les templates est nul, à condition de conserver la directive liée à Samba AD :* ntpsigndsocket /var/lib/samba/ntp_signd*

Conclusion

Aucune modification de template nécessaire.
Aucune montée de version obligatoire identifiée.
Conserver la configuration existante, en particulier le socket ntp_signd Samba.

BIND9

Sur Seth 2.10, la version constatée est : BIND 9.18.39
La configuration BIND active est centralisée par : /etc/bind/named.conf

Ce fichier inclut :

include "/etc/bind/named.conf.options";
include "/etc/bind/named.conf.local";
include "/etc/bind/named.conf.default-zones";
include "/var/lib/samba/bind-dns/named.conf";

Les fichiers réellement concernés sont donc :

/etc/bind/named.conf
/etc/bind/named.conf.options
/etc/bind/named.conf.local
/etc/bind/named.conf.default-zones
/var/lib/samba/bind-dns/named.conf

Le fichier important pour l’intégration Samba AD est :

/var/lib/samba/bind-dns/named.conf

Il contient en particulier :

dlz "AD DNS Zone" {
    database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
};

Cette configuration est adaptée à BIND 9.18.

Passage à BIND 9.20

Dans le cadre de Seth 2.11 / Ubuntu 26, si la version cible de BIND est 9.20 (fournit par ubuntu), la ligne DLZ devra être adaptée.

Modification attendue :

diff

 dlz "AD DNS Zone" {
-    database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
+    database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so";
 };

Point de vigilance

La modification n’est possible que si le module suivant est bien fourni par le paquet Samba :

/usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so

Vérification faite sur une Ubuntu 26 : ls -l /usr/lib/x86_64-linux-gnu/samba/bind9/
Sur le test actuel, seuls les modules suivants sont visibles après installation de samba :

dlz_bind9_10.so
dlz_bind9_11.so
dlz_bind9_12.so
dlz_bind9_14.so
dlz_bind9_16.so
dlz_bind9_18.so

Donc le module `dlz_bind9_20.so` n’est pas présent dans le paquet samba testé (candidat unbuntu 26).

Ubuntu 26 fournit BIND 9.20, mais le paquet Samba disponible ne fournit pas de module DLZ `dlz_bind9_20.so`. Les modules présents s’arrêtent à `dlz_bind9_18.so`.
Il ne suffit donc pas de modifier le template `/var/lib/samba/bind-dns/named.conf` vers `dlz_bind9_20.so`.
Tant que ce module n’est pas fourni, l’intégration Samba AD avec BIND9_DLZ n’est pas validée pour BIND 9.20.

Option 1 — corriger le packaging Samba

fournir /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so

Puis adapter le template :

- database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_18.so";
+ database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_20.so";

Option 2 — rester sur BIND 9.18

Implique de peut-être garder un paquet bind9 9.18

Option 3 — tester `dlz_bind9_18.so` avec BIND 9.20

Conclusion bind9

Point bloquant identifié côté BIND9/Samba DLZ : la cible Ubuntu 26 fournit BIND 9.20, mais le paquet Samba testé ne fournit pas de module `dlz_bind9_20.so`. Les modules présents s’arrêtent à `dlz_bind9_18.so`.
Le template ne doit pas être modifié vers `dlz_bind9_20.so` tant que le module n’est pas fourni.
Action requise : vérifier/adapter le packaging Samba pour fournir le module DLZ compatible BIND 9.20, ou définir une stratégie alternative pour l’intégration DNS Samba AD.

#3 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de En cours à À valider

#4 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de À valider à Résolu

#5 Mis à jour par Joël Cuissinat il y a environ un mois

  • Statut changé de Résolu à Fermé
  • % réalisé changé de 0 à 100
  • Restant à faire (heures) mis à 0.0

Formats disponibles : Atom PDF