Aller au contenu principal

unbound — Résolveur DNS

unbound est un résolveur DNS récursif et validant (contrairement à BIND, il ne fait pas d'autoritaire) : il interroge lui-même la hiérarchie DNS depuis la racine plutôt que de forwarder vers un tiers, avec validation DNSSEC intégrée. Léger, orienté sécurité et vie privée — souvent utilisé comme résolveur local (ex: derrière un Pi-hole, ou pour éviter de dépendre d'un résolveur tiers).

Installation

sudo apt install unbound # Debian/Ubuntu
sudo dnf install unbound # RHEL/Fedora
sudo systemctl enable --now unbound

Fichiers de configuration

FichierRôle
/etc/unbound/unbound.confConfiguration principale
/etc/unbound/unbound.conf.d/*.confFragments additionnels
/var/lib/unbound/root.keyClé de confiance DNSSEC (root trust anchor)

Commandes utiles

CommandeFonction
systemctl status/restart unboundGérer le service
unbound-checkconfValider la config
unbound-control statusÉtat et statistiques du résolveur
unbound-control reloadRecharger à chaud
unbound-anchorMettre à jour la clé de confiance DNSSEC

Exemple de configuration

server:
interface: 127.0.0.1
interface: 192.168.1.1
access-control: 192.168.1.0/24 allow
hide-identity: yes
hide-version: yes
qname-minimisation: yes # réduit les infos envoyées aux serveurs amont (vie privée)

Sécurisation

  • access-control toujours restreint au réseau local — ne jamais autoriser 0.0.0.0/0 (résolveur ouvert = vecteur d'amplification DDoS).
  • hide-identity/hide-version pour ne pas divulguer d'informations en reconnaissance.
  • qname-minimisation activé par défaut sur les versions récentes — limite les métadonnées de requête exposées aux serveurs faisant autorité.
  • Garder root.key à jour (unbound-anchor) pour que la validation DNSSEC reste fonctionnelle.

Logs & dépannage

journalctl -u unbound -f
unbound-control stats_noreset # statistiques de cache/requêtes
dig @127.0.0.1 exemple.fr +dnssec # vérifier la validation DNSSEC (flag AD)

Voir aussi

  • bind9 / named — serveur autoritaire ; unbound est son complément côté résolution
  • dnsmasq — alternative plus légère mais sans validation DNSSEC native aussi poussée