RFC2136: AXFR 错误: DNS: 尽管服务器端传输成功,但在多消息 AXFR 中未找到签名

作者: g0k8s创建于 2026年9月16日更新于 2026年9月16日
标签kind/bug

发生了什么:

RFC2136 供应商在每个同步周期中都会记录 AXFR 错误: dns: 未找到签名,对于一个已正确配置且 TSIG 保护的区域。DNS 服务器(Knot DNS)的日志显示 AXFR 每次都成功完成,并应用了 TSIG 密钥 - 服务器端没有错误、拒绝或缺失的签名。有关问题的区域足够大,以至于 AXFR 响应跨越了多个 TCP DNS 消息(每次传输 5 个消息,约 80 KB)。错误似乎只发生在 AXFR 响应被分割为多个消息时。尽管客户端出现了错误,但后续的协调显示没有不正确的添加/删除 - 同步似乎正常运行(多个同步周期中没有意外的更改),这表明这是多消息传输中的某些消息上的一个孤立的 TSIG 验证问题,而不是整个传输失败。

内容来源: kubernetes-sigs/external-dns