Почему это важно
Адресная запись помогает найти узел в сети, но не задаёт протокол приложения, порт, доступность и подтверждённую подлинность службы.
Что подтверждено
RDATA записи A содержит адрес IPv4, а RDATA записи AAAA — один 128-битный адрес IPv6.
Граница применимости: Адресные записи DNS класса IN.
Найденный IP-адрес выбирает возможную конечную точку, но приложение TLS всё равно сверяет ожидаемое имя с предъявленным сертификатом.
Граница применимости: Разрешение адреса DNS с последующим подключением по TLS.
Что проверить
- Запрашивайте A и AAAA.
- Проверяйте весь RRset.
- Проверяйте подлинность службы.
Первоисточники
Domain Names — Implementation and Specification
Internet Engineering Task Force · RFC 1035, November 1987
Задаёт DNS wire format, master files и базовые resource records A, CNAME, MX, NS и SOA.
Открыть первоисточникDNS Extensions to Support IP Version 6
Internet Engineering Task Force · RFC 3596, October 2003
Определяет AAAA resource record и IPv6 reverse lookup domain.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник