Nouveaux DNS de Gandi
Par Romuald le mercredi 10 janvier 2007, 10:14 - Gandi - Lien permanent
Afin d'améliorer notre service, et pour préparer notre plateforme pour l'avenir, voici les principaux changements apportés au niveau des DNS :
- les nouvelles adresses pour nos nouveaux serveurs sont a.dns.gandi.net, b.dns.gandi.net, c.dns.gandi.net
- les 3 serveurs sont répartis sur 3 sites pour plus de sécurité.
- passage de Bind8 à Bind9 (la doc de Bind9 en anglais).
- un même fichier de zone peut être rattaché à plusieurs domaines; une modification sur le fichier sera alors appliquée à tous ces domaines.
- les zones sont historisées, vous avez la possibilité de revenir en arrière en cas de modification erronée.
- les modifications des zones sont désormais quasiment instantanées.
- une nouvelle interface de modification de zone vous permet de modifier simplement le contenu de votre zone sans connaître la syntaxe BIND. (notre nouvelle interface).
Afin de bénéficier des nouveaux services, vous devez paramétrer vos nouveaux DNS de la sorte :
Serveur primaire : a.dns.gandi.net
Serveur secondaire : b.dns.gandi.net
DNS 3 : c.dns.gandi.net
Ce changement est automatisé si vous modifiez certains paramètres de vos domaines (comme activer la redirection web par exemple).


Commentaires
Et les anciens DNS deviennent quoi ?
Ils continuent de fonctionner comme avant, jusqu'à ce que plus personne ne s'en serve
Ça a l'air bien. Et, surtout, merci de nous avoir laissé l'interface «expert» qui existait avant!
Peut-on s'attendre à avoir droit aux enregistrements LOC un jour?
Ca a l'air sympa tout ca.
Par contre pour les noms des DNS, y a pas eu trop d'imagination
Ca aurait été mieux un carole.dns.gandi.net et un soraya.dns.gandi.net non ?
Désolé fin de journée je ==> []
A quand la possibilité d'avoir http://domain.tld et http://www.domain.tld qui pointe tout les 2 vers un gandiblog, tout en ayant la possibilité d'utiliser d'autre sous domaine (donc pas de redirection web).
J'avais contacté le support technique pour tenté de résoudre ce problème mais on m'a dit que ce n'était pas possible, et j'espérais que la nouvelle version de gestion des zones le permettrait, ce qui n'est apparemment pas plus le cas qu'avant (ou alors j'ai raté quelque chose)
Malgré tout, je suis satisfait du service rendu, mais un client qui ne râle pas est-il vraiment un client ? :p
+1 pour dreamers !
C'est une bonne question !
Merci pour ce service que je vais m'empresser d'essayer ! Par contre, après migration, dans l'administration, la partie DNS est toujours "Changement en cours". J'ai bien le lien https://www.gandi.net/admin/domain/... que j'ai trouvé dans ce billet (et qui fonctionne!) mais je ne peux pas y parvenir en "naviguant" normalement.
Apparemment, j'ai cru comprendre que ça permet de faire pointer des xxx.domaine.fr vers quelque chose c'est bien ça ? Ca m'a préconfiguré un truc http://jesus2099.shamo.fr ... Je ne sais pas comment ça a deviné ? Ou alors c'est moi qui avait fait ça un jour sans rien comprendre -- j'utilise la redirection web donc ça doit pas servir cette partie si ça se trouve! ... Parce que le TTL à 8 heures et tout ça, moi ça ne me dit rien en fait...
jesus2099 (#7): Il faut attendre que le changement soient effectifs au registre, en l'occurence l'AFNIC, qui gère l'extension nationale .fr et stocke notamment quels sont les DNS des domaines en .fr. La demande de changement est partie à 19:53 et, d'après les horaires de fonctionnement des scripts de l'AFNIC qui traitent les demandes, les changements seront effectifs demain matin
ptitoliv (#4) : > Par contre pour les noms des DNS, y a pas eu trop d'imagination
> Ca aurait été mieux un carole.dns.gandi.net et un soraya.dns.gandi.net non ?
La motivation était probablement plutôt de réduire la taille des paquets DNS. Tout le monde fait cela, regardez les serveurs de noms de la racine, de ".com", de ".fr", etc
b.dns.gandi.net semble avoir une panne curieuse. Il répond aux pings (ou aux traceroute) mais pas aux requêtes DNS :
% dig @217.70.184.40 ANY shamo.fr
; <<>> DiG 9.3.2-P1 <<>> @217.70.184.40 ANY shamo.fr ; (1 server found) ;; global options: printcmd ;; connection timed out; no servers could be reached
Les autres serveurs marchent bien.
(Testé depuis plusieurs sites.) Par exemple, depuis Nerim :
% tcptraceroute b.dns.gandi.net 53 Selected device ppp0, address 213.41.181.9, port 33498 for outgoing packets Tracing the path to b.dns.gandi.net (217.70.184.40) on TCP port 53 (domain), 30 hops max 1 lo3-lns302-tip-voltaire.nerim.net (62.4.16.237) 45.137 ms 41.096 ms 40.823 ms 2 gi0-3-2-svenny.nerim.net (62.4.16.6) 43.568 ms 42.225 ms 42.136 ms 3 gi0-2-32-edou.nerim.net (194.79.130.2) 43.195 ms 216.568 ms 279.533 ms 4 gi0-3-holger.nerim.net (194.79.130.14) 44.316 ms 48.613 ms 43.191 ms 5 abovenet.panap.fr (62.35.254.35) 44.666 ms 44.553 ms 44.533 ms 6 ge5-1.er2b.cdg2.fr.above.net (64.125.23.81) 43.806 ms 43.218 ms 44.012 ms 7 mfn-th1.rt.gandi.net (83.167.32.195) 44.235 ms 45.383 ms 43.848 ms 8 vl7.dist1-v.gandi.net (217.70.176.10) 47.857 ms 44.604 ms 45.479 ms 9 b.dns.gandi.net (217.70.184.40) [open] 48.817 ms [closed] 45.310 ms 44.622 ms
David: cette refonte de la partie gestion DNS a aussi pour but de faciliter l'intégration de nouvelles options (comme ajouter de nouveaux records supportés dans toutes les interfaces), on pense bien sur aux LOC, éventuellement NAPTR, etc ... ça devrait venir prochainement.
ptitoliv: clairement, l'intention est plutot de simplifier, tant au niveau technique (comme le précise Stéphane Bortzmeyer) qu'au niveau humain (des noms faciles à retenir ça fait plaisir à notre chère équipe du support justement) ... on trouvera bien autre chose auquel donner les prénoms de ladite équipe
Stéphane: c'est pour ce genre de blagues qu'on a mis les 3 serveurs avec des configurations différentes, on regarde ça merci !
Ça remarche (cf. #10 et #11). C'est plus efficace de poster sur le Bar que d'écrire à support@gandi.net
% dig @b.dns.gandi.net ANY shamo.fr
; <<>> DiG 9.2.4 <<>> @b.dns.gandi.net ANY shamo.fr ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 39750 ;; flags: qr aa rd; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION: ;shamo.fr. IN ANY
;; ANSWER SECTION: shamo.fr. 10800 IN SOA a.dns.gandi.net. hostmaster.gandi.net. 1168446354 10800 3600 604800 10800 shamo.fr. 10800 IN NS c.dns.gandi.net. shamo.fr. 10800 IN NS b.dns.gandi.net. shamo.fr. 10800 IN NS a.dns.gandi.net.
;; Query time: 56 msec ;; SERVER: 217.70.184.40#53(b.dns.gandi.net) ;; WHEN: Thu Jan 11 10:13:39 2007 ;; MSG SIZE rcvd: 134
Merci Pierrick (#8) ! Je me doutais bien que j'aurais dû être plus patient, désolé. Ça marche en effet.
Stéphane : support@gandi.net n'est plus l'adresse du support depuis des années
ptitoliv : quelle imaginiation ?
je n'y aurais pas pensé
:)
D'ailleurs les garcons ici non plus 
Pas de réponse pour mon problème ?
Je ne suis pas sûr d'avoir bien saisi le problème, mais si j'ai bien analysé la situation, il s'agit d'un problème avec GandiBlog qui ne permet pas d'attaquer un même blog par plusieurs url différente. Je me trompe ?
Est-il prévu une correction de ce problème dans une future version ? (de dotclear si c'est bien de la que viens le problème, sinon dans la gestion des dns)
dreamers: pour l'instant ça n'est pas possible directement avec dotclear tel que nous l'avons installé pour heberger de nombreux blogs - c'est donc en effet lié à GandiBlog
Une solution alternative arrive très vite, disons en début de semaine ?
Hm, début de semaine... c'est un peu lent comme temps de réaction...
(Gandi. Vous ne viendrez plus chez eux par hasard.)
(Continuer comme ça, c'est parfait !)
Concrètement, si le statut du domaine est DNS Externe et que l'on utilise ns6.gandi.net comme DNS secondaire, que doit-on utiliser maintenant?
Hervé: pour l'instant, rien ne change pour notre service de DNS secondaire (servi par ns6.gandi.net). Les modifications dont nous parlions sont pour les DNS "custom".
Bonjour,
Tous vos serveurs DNS sont tombés pour mon domaine kitservice.net (utilisant les nouveaux DNS). Quand seront-ils rétablis ? Comme je vous l'ai écrit lors d'une de vos précédente migration un DNS est un outil professionnel et quand un de mes sites tombe trop longtemps, je peux avoir des pénalités à payer à mes clients.
Auriez-vous l'amabilité de rétablir le service rapidement, après c'est promis, je changerai de registrar et je ne vous embêterai plus...
Cordialement,
Philippe
# dig @217.70.184.40 www.kitservice.net
; <<>> DiG 9.2.5 <<>> @217.70.184.40 www.kitservice.net
; (1 server found)
;; global options: printcmd
;; connection timed out; no servers could be reached
# dig @217.70.182.20 www.kitservice.net
; <<>> DiG 9.2.5 <<>> @217.70.182.20 www.kitservice.net
; (1 server found)
;; global options: printcmd
;; connection timed out; no servers could be reached
# dig @217.70.179.40 www.kitservice.net
; <<>> DiG 9.2.5 <<>> @217.70.179.40 www.kitservice.net
; (1 server found)
;; global options: printcmd
;; connection timed out; no servers could be reached
Philippe, effectivement, un de nos clients subi en ce moment même une jolie avalanche de requetes sur son domaine, de l'ordre du double à lui tout seul du reste des zones cumulées. On prend les mesures en ce moment même pour que les autres nom de domaines re-répondent dans un temps acceptable.
Il est 18h28 et le DOS semble avoir été résolu. Bravo pour votre réactivité.
Est ce que le problème est complétement résolu ?
dig @217.70.182.20 www.hungmaow.org
; <<>> DiG 9.3.2 <<>> @217.70.182.20 www.hungmaow.org
; (1 server found)
;; global options: printcmd
;; connection timed out; no servers could be reached
Jean, en effet il semble que j'ai crié victoire un peu vite.
Espérons que tout rentre dans l'ordre rapidement. Saleté de zombies...
Ca existe dans le tableau de bord "dns custom" ? J'ai défini des zones, mais je ne vois pas "dns perso", c'est normal ?
Les DNS sont visiblement toujours hs ... des nouvelles ?
Ils répondent encore assez lentement nos amis les DNS, mais ça s'améliore, et on bosse sur les solutions de secours à l'instant, on vous tient au courant lorsque l'incident est définitivement résorbé.
La moitié de mes alias ne sont toujours pas résolus ... bon courage en tout cas !
merci de nous avoir prevenu par email du changement. :/
c'est la misère ce soir...
bon bah bon courage.
Pourquoi le nouveau système de DNS permet-il seulement des serveurs de Gandi DNS pour primaire et secondaire?
Sûrement c'est la décision du propriétaire, pas le registrar, qui des serveurs de DNS à employer ?
L'échec d'aujourd'hui accentue cette, non?
Le problème semble continuer :
% check_soa selfns.net
There was no response from c.dns.gandi.net
There was no response from b.dns.gandi.net
There was no response from a.dns.gandi.net
Parfois, un des serveurs répond, en général B :
% check_soa selfns.net
There was no response from a.dns.gandi.net
There was no response from c.dns.gandi.net
b.dns.gandi.net has serial number 1169499102
Le réseau fonctionne normalement, je peux pinguer les trois machines
avec 0 % de perte. Donc, si c'est une DoS, elle ne porte pas sur le
réseau.
Un autre utilisateur de Gandi me fait remarquer que les serveurs, bien
croutés en UDP, répondent au quart de tour en TCP.
% dig @a.dns.gandi.net ns selfns.net
; <<>> DiG 9.2.4 <<>> @a.dns.gandi.net ns selfns.net
;; global options: printcmd
;; connection timed out; no servers could be reached
% dig +tcp @a.dns.gandi.net ns selfns.net
; <<>> DiG 9.2.4 <<>> +tcp @a.dns.gandi.net ns selfns.net
;; global options: printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 45720
;; flags: qr aa rd; QUERY: 1, ANSWER: 3, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION:
;selfns.net. IN NS
;; ANSWER SECTION:
selfns.net. 10800 IN NS c.dns.gandi.net.
selfns.net. 10800 IN NS b.dns.gandi.net.
selfns.net. 10800 IN NS a.dns.gandi.net.
;; Query time: 130 msec
;; SERVER: 217.70.179.40#53(a.dns.gandi.net)
;; WHEN: Mon Jan 22 22:11:02 2007
;; MSG SIZE rcvd: 86
ca commence a etre lourd votre truc ...
vous vous prenez un ddos dans la tronche où quelqu'un a malencontreusement appuyé sur le bouton qu'il ne fallait pas et vous essayez de le couvrir ? parce que mine de rien ca va couter de l'argent a des gens ca, ca m'en coute actuellement car un de mes domaines est innacessible.
mine de rien, j'crois que j'vais faire au plus simple, quand ca sera revenu jvais me louer un nouveau serveur, rien que pour faire NS, utiliser ma connexion a la maison en tant que NS secondaire, et je n'utiliserais plus un seul service "offert" par gandi, c'est ca de vouloir faire au plus simple en se disant que des 'pro' savent ce qu'ils font, la preuve que non...
par contre ... niveau communication on a quand meme vu mieux, meme pas une notice sur la page principale, faut dire ca ferait pas propre pour les clients potentiels je suppose ... alors on laisse les clients actuels se demander ce qu'il en est, de toutes facons on s'en fout ils ont deja payés une fois au moins et ca leur couterait de l'argent de partir autre part, donc tout benef'.
alors pourrais t'on donc avoir une explication officielle de ce qu'il en est, de ce qui est fait pour y remedier, et aussi savoir si cela risque de se reproduire de par le passé.
ps : forcer les gens a switcher sur vos nouveau ns est une idée a la con ... surtout qu'il faut le temps que les ns se propagent, donc les modifications que l'ont fait sont loins d'etre immediates, super en cas de necessité urgente genre changement de serveur mail ou d'adresse ip vous ne trouvez pas ? on ne peut pas avoir la modification qui s'effectue quand meme sur les anciens ns et se duplique sur les nouveaux pour que pendant l'attente de la propagation nos changements soient tout de meme effectifs ?
A priori un DDOS est en cours.
Les nouveaux serveurs sur lesquels j'ai moi aussi basculé deux de mes domaines (a, b et c) ne répondent pas assez vite (j'ai des timeout sur dnsstuff.com).
J'ai ajouté ns7 et custom2.gandi.net, les vieux nanard de gandi qui eux fonctionnent bien en plus des trois serveurs reconfiguré par gandi, et ça a remarché dans l'heure...
C'est vrai que c'est assez génant de ne pas avoir d'alertes ni d'espace comme ovh (travaux.ovh.com) quand il y a un problème, car nous on est en première ligne quand nos clients nous appellent et on ne sais pas quoi leur répondre a part 'ben ! y'a un problème de dns !'...
Tout le monde peut avoir un problème technique, mais c'est encore mieux de le dire, de l'expliquer et de tenir au courant...
En plus, maintenant on a un truc qui permet de diffuser l'information très rapidement, ça s'apelle Internet je crois !
Ben
Qui n'a pas payé sa cotisation à la mafia ???
[/mavie]
...
[mavie]ca me met dans la m..... ce truc... j'ai un lancement national de site demain... arrgh... (du .org, au pire, je mets un autre DNS dans la nuit... en attendant, je pipote les clients
...
Dans la série des reproches à Gandi : en haut, sur la page du site, ya
Domaines gérés : 545891 Réseau : OK
c'est typiquement le cas où je mettrais "Réseau : Alerte", avec une petite page d'explications - ou un lien vers ce blog, pourquoi pas... faudra revoir ça dans votre procédure "quoi qu'on fait en cas de catastrophe"...
...
J'imagine que vous êtes déjà sur les dents, alors bon courage...
Tous, Benoit, Jm: je suis tristement d'accord, pour l'info. Faut finir cette page
de réseau. On va faire un effort là dessus.
La surcharge est importante, et il reste un lot de caches très aggressifs qui
ignorent le TTL (ou qui le forcent à zero). On se prend des vagues de "retry"
assez méchantes. On monte des frontaux en plus et on optimise l'accès aux
données en ce moment. On a trouvé la majorité des problèmes.
On devrait avoir décuplé la capa dans la nuit, je pense (j'éspère) que ça
tiendra toute charge demain.
Pascal : merci d'avoir donné un feedback... c'est ça la différence qui fait un service humain, qui nous permet de patienter... je dois avouer que sur ce point, je n'ai jamais été décu par Gandi (même en Juin quant tout a plantouillé à la transition Gandi Vn+1)... Pas de langue de bois, et des interlocuteurs __humains__ qui manient pas le langage comme des politiques...
C'est bien, je sais pas si c'est une stratégie de com' maison réfléchie et élaborée, mais même si c'est un HEC qui vous dicte les réponses qui plaisent au petit peuple, continuez comme ça, ç'est sympa
- mais [j'espère|je pense] pas...
Si on vous reproche des trucs c'est pour faire avancer la qualité de service - et aussi/surtout un peu/beaucoup pour se défouler, nous on peut rien faire qu'attendre, c'est pas toujours facile... mais on vous aime bien quand même
encore une fois, bon courage.
A priori, c'est revenu, encore un peu lent, mais acceptable... en espérant qu'un autre flot de zombies ne se remanifestera pas...
Bonne soirée
Client de la première heure (1er client avec mes initiales ! c'est dire...), je n'ai jamais eu de problème. Mais, comme notre collègue plus haut, nous avions le lancement officiel du beta-test d'un service international ce lundi 22 janvier !! Vous imaginez l'affolement. Ce genre de chose est inenvisageable par la suite. Après des années de confiance, il apparait que Gandi reste un bon registrar, mais qu'il est urgent, pour s'assurer d'une disponibilité totale, de diversifier voire même gérer en interne, les gestions DNS...
Bonne résolution de problème, et, franchement, espérons que cela ne puisse jamais se reproduire, il ne s'agit pas que de l'hebergement de blogs sans intérêt ou autres fiches cuisines.
Cordialement.
jm (#36) et tous : Il s'agit un enchevêtrement de circonstances : nombreux spams sur des domaines que l'on gère qui mettent à mal nos DNS, ceci associé aux fait que de (trop) nombreux DNS ne respectent pas le TTL (on a les noms) et nos services sont débordés.
Nous avions planifié une montée en charge progressive des DNS, d'où la lente migration sur les nouveaux DNS pour l'existant et les nouveaux afin de maîtriser tout ça... mais il s'agit d'un lundi noir. Y'a des jours comme ça.
Par conséquent, comme on ne peut pas agir sur ce qui vient nous surcharger, on agit sur nos méthodes : cela passe par des optimisations sur notre architecture et des développements On ne vous abandonne pas et nous n'allons pas nous coucher tant que ce n'est pas réglé. Merci pour votre retour et votre patience !
A Tous : les garcons ont travaillé toute la nuit afin que tout rentre dans l'ordre le plus rapidement possible.
A priori le service est revenu à la normale...
Dès qu'on le peut on fait un debrief.
Nous vous présentons toutes nos excuses pour la gène occassionnée, on prend tout à fait conscience des perturbations que cela a engendré!
Merci de votre compréhesion.
On en arrive à plus de 8h d'interruption de service. J'ai des domaines chez Joker, United domains, Amen, Orange. Aucun d'eux n'a eu 2 pannes majeures comme ça en 2 ans. Je trouve que depuis 2 ans l'amateurisme de Gandi est très inquiétant pour la suite. D'autant que je suis certain qu'il ne vont pas me rembourser les pénalités que je vais devoir payer à mes clients pour n'avoir pas tenu mes 99,5% en Janvier.
Je comprend bien votre colère M. Le Van, mais en temps que professionel, il faut faire attention à ces problèmes.
Un DDOS est toujours envisageable chez Gandi, un serveur secondaire sur un serveur dédié dans un réseau séparé aurait contourné ce problème.
Evidemment, si l'attaque avait été tourné vers vos domaines en particulier, vous n'aurez rien pu faire...
A vous de calculer si un serveur dédié est plus cher que vos pénalités et vos pertes en terme d'image.
Fabrice écrit (#41) "Un DDOS est toujours envisageable chez Gandi, "
Bon, mais comme le rapport n'a pas encore été publié, on ne sait pas. C'était un DDOS ou pas ? Si oui, Gandi est tout excusé, il n'existe pas de méthodes miracles contre les DDOS.
Pour info, oui nous avons eu la joie suprême d'avoir un "test poussé" de montée en charge sur nos dns depuis hier après-midi, jusqu'à ce matin 8h - temps durant lequel les équipes n'ont pas arrêté pour assurer notre habituelle qualité de service.
Toutes nos excuses pour les ralentissements et courtes périodes de black out.
Et oui, on a eu une partie de ces "test" en provenance du réseau de Free ...
Qu'est-ce qui explique ce genre de choses deux fois en une année ? Hum, difficile de le savoir sans tomber dans des spéculations stériles ... une chose est sûre : depuis quelques mois, nous menons une chasse sans pitié contre les spammeurs de calibre mondial, et nous sommes devenus une cible privilégiée (les menaces sont précises, des procès sont en cours, et les attaques régulières). Notre soutien à Spamhaus en particulier est une chose qui les ont rendus fous.Nous sommes en permanence sur le qui vive, avons tout fait pour anticiper, mais comme vous le savez, RIEN ne peut vraiment être fait, si ce n'est être là et réagir. Ce que nous avons fait.
Pour les personnes qui ont eu des pénalités de notre fait, je veux bien en discuter pour voir précisément chaque cas : vous connaissez mon adresse email
Philippe Le Van (Kitpages) : nous avons répondu à votre email.
Avec votre adresse email, nous trouvons trois domaines qui sont enregistrés chez Gandi.
Si vous avez des pénalités, on est prêts à en discuter avec vous.
Nous assumons l'engagement moral que l'on a avec nos clients
jm : merci
comme Pascal était en congés hier... on peut dire qu'il a eu tout le temps pour réflechir à son post :).
Cela va l'encourager à faire du support avec nous
Bonjour,
Je vous remercie pour votre démarche. J'ai négocié ce matin avec mon client de ne pas payer les pénalités (c'est expliqué plus en détail dans le mail que je vous ai renvoyé).
J'apprécie le sérieux avec lequel vous avez traité le problème suite à la panne.
Cordialement,
Philippe
Gandi permettra-t-il maintenant des transferts de zone à partir de ses namesevers ainsi les clients peuvent-ils fournir leur propre protection de DNS?
Bonjour,
Je viens sur le forum en espérant avoir plus de chance qu'avec le support (référence 424273). Depuis plusieurs jours (certainement depuis le changement de DNS) nos redirections de mails ne fonctionnent plus. Nous perdons tous nos courriers ce qui nous posent de gros problèmes. J'ai bien tenté de bidouiller sur mon compte mais rien n'y fait. Vu l'urgence, ce serait sympa qu'on me donne une réponse.
X Bruzzone : Je demande au support de vous répondre tout de suite. Ce n'est pas normal, nous répondons en 48h maximum normalement.
Merci pour la réaction. Le problème semble être réglé.
C'est pour quand que vous ouvrez un forum ou on pourra faire des recherches
sur les questions techniques: c'est quoi la diffrence sy syntaxte entre vos "fichiers" de zone et ceux de la rfc xxx du Dns, bind 9?