​​Temporärer Fehlschlag beim Auflösen von ... || nach frischer Neuinstallation

  • Liebe Community,
    gestern habe ich folgende Mail erhalten:

    Hab mich dann wieder eingeloggt. Da war aber einiges zerschossen, weswegen ich Ubuntu 20.04.3 LTS minimal neu installiert habe, da ich keinen Snapshot hatte (dachte ist schneller als zu suchen, was da schief gegangen ist).

    Nun scheint der DNS Server Probleme zu machen:
    Temporärer Fehlschlag beim Auflösen von »de.archive.ubuntu.com«


    Ideen zur Lösung? Ist da auf Netcup Seite was kaputt? Habe nichts verändert. Nur apt-get update ausgeführt, was zu dem Fehler führt.
    Vielen Dank
    Markus

  • Ja das funktioniert. Für andere die auch das Problem haben: Hab die DNS Einträge geändert in /etc/systemd/resolved.conf + service systemd-resolved restart


    Scheint, wie wenn die default DNS von netcup offline sind.

  • Hallo,


    bei mir trat das Problem nach der Installation des "Ubuntu 20.04 LTS - Minimal" - Images ebenfalls auf. Folgendes habe ich gemacht um das Problem zu analysieren:

    Zitat

    W: Fehlschlag beim Holen von http://de.archive.ubuntu.com/ubuntu/dists/focal/InRelease Temporärer Fehlschlag beim Auflösen von »de.archive.ubuntu.com

    Die Meldung weist darauf hin, das die Namensauflösung also DNS nicht funktioniert hat, das wird bei dieser Ubuntu-Version (bei älteren Versionen/je nach OS kann das abweichen) per systemd-resolve gemacht.¹

    Bash
    resolvectl query de.archive.ubuntu.com
    systemd-resolve de.archive.ubuntu.com

    Über die o.g. Befehle (die im Grunde das selbe tun) kann man nun überprüfen, was bei der Namensauflösung wirklich passiert:

    Zitat

    de.archive.ubuntu.com: resolve call failed: DNSSEC validation failed: no-signature


    Über den Befehl "resolvectl" ohne weitere Parameter bekommt man ausserdem eine Kurzübersicht der aktuellen globalen und per Interface-Konfiguration erhalten:

    Dort sieht man, das standardmäßig DNS-Resolver von Netcup genutzt werden und DNSSEC so konfiguriert ist, das es nur genutzt wird, wenn der Server es unterstützt.² Die Nameserver von Netcup werden per "/etc/systemd/resolved.conf" unter "DNS" global gesetzt, in meinen Tests hat es z.B. mit den DNS-Servern von Cloudflare bzw, Google wieder funktioniert. Nach einer Änderung habe ich per

    Code
    systemctl restart systemd-resolved

    den Service neu gestartet und die Änderungen per "resolvectl" (Übersicht) verifiziert, dann noch per

    Code
    resolvectl reset-server-features
    resolvectl flush-caches

    mögliche Altlasten (Cache) explizit entfernt.


    Der oben genutzte Befehl zur Namensabfrage ergibt nun folgendes:


    Zusammenfassung: Auf andere DNS-Server zur Auflösung auszuweichen hat bei mir funktioniert, im Link (1 - s.u.) wird auch erklärt wie man die DNS-Server statt global auch nur für das per Netplan konfigurierte Interface ändert (Konfigurationsdatei: /etc/netplan/50-cloud-init.yaml). Warum es nun genau mit den Netcup DNS-Servern nicht funktioniert, kann ich mir bisher nicht erklären - habe aber auch keine weitere Zeit in investiert - ggf. ein guter Hinweis an die Technik da nochmal drauf zuschauen.


    Grüße

    1) https://www.ricmedia.com/set-c…rvers-on-ubuntu-18-or-20/

    2) https://wiki.archlinux.org/title/Systemd-resolved#DNSSEC

  • Jetzt weiß ich auch wo dieser eigenartige DNS-Server Eintrag in meiner Debian Installation herkam. Ich hatte nämlich das selbe Problem, dachte aber ich hätte es selbst durch Installation von irgendwelchen Paketen verursacht. Gut zu wissen.

  • tudos.de scheint ein kaputtes DNSSEC zu haben. Zwar geben alle ihre Nameserver DNSKEY Records zurück, aber nur der Primary, ns.tudos.de, auch RRSIGs.

    Je nachdem ob dein Resolver an den Primary oder einen Secondary gerät, siehst du einen Fehler oder nicht.

    https://dnsviz.net/d/ubuntu.mirror.tudos.de/dnssec/


    Also soweit ich das beurteilen kann, ist das kein Fehler der netcup Resolver, sondern alle validierenden Resolver werden (manchmal) Fehler werfen.

  • Heute Nacht scheint das DNS von tudos.de umgebaut worden zu sein. Es hat jetzt andere externe Secondaries, die korrekt RRSIGs mit ausliefern. Und in der Parent Zone ist auch ein DS Record eingetragen, d.h. DNSSEC is vollständig für die Domain aktiviert.

    In meinen Tests geben jetzt auch die netcup Resolver wieder Ergebnisse zurück.