<div dir="ltr">Hi Dears,<br><br>Well, as I said before, I'm new to PowerDNS and I have some doubts about how it works.<br><br>In my tests I'm using three virtual machines:<br>- One authoritative with mysql backend<br>- Two Secundaries with sqlite3 backend<br><br>I'm confused about validity period of RRSIGs, could someone help me about it?<br><br>So, my primary Server has the following configuration:<br><br>/etc/powerdns/pdns.conf<br><br>-----------------------------------------------<br>allow-axfr-ips=ONE SECONDARY IP HERE,OTHER SECONDARY IP HERE<br>disable-axfr=no<br>master=yes<br>include-dir=/etc/powerdns/pdns.d<br>launch=<br>security-poll-suffix=<br>setgid=pdns<br>setuid=pdns<br>-----------------------------------------------<br><br>/etc/powerdns/pdns.d/pdns.local.gmysql.conf<br><br>-----------------------------------------------<br># MySQL Configuration<br>#<br># Launch gmysql backend<br>launch+=gmysql<br><br># gmysql parameters<br>gmysql-host="PRIMARY IP"<br>gmysql-port=3306<br>gmysql-dbname=powerdns<br>gmysql-user=powerdns<br>gmysql-password=PASSWORD HERE<br>gmysql-dnssec=yes<br># gmysql-socket=<br>-----------------------------------------------<br><br>And my Secundary Servers have the following configuration<br><br>/etc/powerdns/pdns.conf<br><br>-----------------------------------------------<br>slave=yes<br>slave-cycle-interval=60<br>include-dir=/etc/powerdns/pdns.d<br>launch=<br>security-poll-suffix=<br>setgid=pdns<br>setuid=pdns<br>-----------------------------------------------<br><br>/etc/powerdns/pdns.d/pdns.local.gsqlite.conf<br><br>-----------------------------------------------<br># SQLITE3 Configuration<br>#<br># Launch gmysql backend<br>launch+=gsqlite3<br><br># gsqlite3 parameters<br><br>gsqlite3-database=/var/lib/pdns/powerdns.db<br>setuid=pdns<br>setgid=pdns<br>gsqlite3-dnssec=yes<br>-----------------------------------------------<br><br>I created a fake zone "<a href="http://strangeword.com">strangeword.com</a>" and I sign it. On my primary server I ran the following commands<br><br> pdnsutil secure-zone <a href="http://strangeworld.net">strangeworld.net</a><br><br> pdnsutil increase-serial <a href="http://strangeworld.net">strangeworld.net</a><br><br> pdns_control notify <a href="http://strangeworld.net">strangeworld.net</a><br><br>And running 'pdnsutil show-zone' it seems ok to me<br><br> pdnsutil show-zone <a href="http://strangeworld.net">strangeworld.net</a><br><br> Mar 29 20:03:57 [bindbackend] Done parsing domains, 0 rejected, 0 new, 0 removed<br> This is a Native zone<br> Metadata items: None<br> Zone has NSEC semantics<br> keys: <br> ID = 3 (CSK), flags = 257, tag = 14784, algo = 13, bits = 256      Active        Published  ( ECDSAP256SHA256 ) <br> CSK DNSKEY = <a href="http://strangeworld.net">strangeworld.net</a>. IN DNSKEY 257 3 13 SnJ1JrZ7wiJ8tQKxEWMlAHfVk6lB90bx8G1J8/t+hQ5iPcdssqRj7YJ7IaXVysyaOCPjQZcNZSCIxSMqqQUFEA== ; ( ECDSAP256SHA256 )<br> DS = <a href="http://strangeworld.net">strangeworld.net</a>. IN DS 14784 13 1 64cbfe2b545ed890a4c2b22a22c4ba76e2b211be ; ( SHA1 digest )<br> DS = <a href="http://strangeworld.net">strangeworld.net</a>. IN DS 14784 13 2 edf9017ee79e36e0ecf144e63ddb8202b00e6fda58f94244a6def11f63ebcfa7 ; ( SHA256 digest )<br> DS = <a href="http://strangeworld.net">strangeworld.net</a>. IN DS 14784 13 4 60e7511e17f9841e4bdfc263140d9b800df09b08380f33797fe1213323a71666df5d630bb63eb2ce8532eadf86f52e59 ; ( SHA-384 digest )<br><br>A few weeks later I created new fake zones and running 'pdnsutil show-zone' it seems ok to me too.<br><br> pdnsutil show-zone <a href="http://anotherlife.net">anotherlife.net</a><br><br> Mar 29 20:06:23 [bindbackend] Done parsing domains, 0 rejected, 0 new, 0 removed<br> This is a Native zone<br> Metadata items: None<br> Zone has NSEC semantics<br> keys: <br> ID = 15 (CSK), flags = 257, tag = 54620, algo = 13, bits = 256       Active        Published  ( ECDSAP256SHA256 ) <br> CSK DNSKEY = <a href="http://anotherlife.net">anotherlife.net</a>. IN DNSKEY 257 3 13 fo66pKO4AgAWhkJ7nAo89ASFTlIedody5Hq/RvG9ntjEIKLRxg/DlTYcD0ZzzR5U5fC0YjQKq2jJK3xtlRp2tA== ; ( ECDSAP256SHA256 )<br> DS = <a href="http://anotherlife.net">anotherlife.net</a>. IN DS 54620 13 1 34a8867caea8853a71567e03cf639dea0e1b7d49 ; ( SHA1 digest )<br> DS = <a href="http://anotherlife.net">anotherlife.net</a>. IN DS 54620 13 2 5b7f150a199a6d29c64a0a27822a99bc1caa6d051ac62a42ccb022aad919058b ; ( SHA256 digest )<br> DS = <a href="http://anotherlife.net">anotherlife.net</a>. IN DS 54620 13 4 03d435af34a1508735234b54a1125aaea7e35d16570e44a2d0ab41255d02d8649d64e750ef6deaac4a698426f8f3ccef ; ( SHA-384 digest )<br><br>However, when I test my zones with 'dig command' I receive a unexpect result: all zones have the same validity period<br><br> dig @xx.xxx.xx.xx <a href="http://strangeworld.net">strangeworld.net</a> +dnssec +short<br> 10.200.12.151<br> A 13 2 3600 20220407000000 20220317000000 14784 <a href="http://strangeworld.net">strangeworld.net</a>. PWeyW+0vHEMIbB3syYeLAhpE0gxUY9KE9G8Ux3vtr3vpuiKWsUFfZ6cR cBZ6rXWqZxvgnKjSxvMA05S3ZMMRdA==<br><br><br><br> dig @xx.xxx.xx.xx <a href="http://anotherlife.net">anotherlife.net</a> +dnssec +short<br> 10.200.12.151<br> A 13 2 3600 20220407000000 20220317000000 54620 <a href="http://anotherlife.net">anotherlife.net</a>. ffWofGgMfkqsKzXTwiFnu40wBqn6UJmDrCaqxsEx4RHI7/3wU4xgScSQ 2gJxS49U8xrz2QVjDn4noIzy3lqNPA==<br><br>How could I configure my Primary Servers to sign zones with different validity periods ?<br><br>I tried set on my config file the options:<br><br> default-soa-edit=INCREMENT-WEEKS<br> default-soa-edit-signed=INCREMENT-WEEKS<br><br>I tried other values too, but nothing seems to work<br><br>Well, how could I solve this issue?<br>And please sorry my poor knowledge about the powerdns and about english language too rsrs<br><br>Regards</div>