Почему это важно
TTL определяет, как долго после изменения может возвращаться старый ответ. Уменьшать его нужно заранее: уже сохранённое большое значение продолжает действовать.
Что подтверждено
Кэширующий резолвер обязан удалить RRset не позже окончания его TTL; оставшееся значение уменьшается по мере хранения.
Граница применимости: Кэширование обычного набора записей DNS.
TTL управляет согласованностью кэша, а время начала и окончания RRSIG отдельно ограничивает срок действия криптографической подписи.
Граница применимости: Кэширование и проверка набора записей, подписанного DNSSEC.
Что проверить
- Смотрите оставшийся TTL.
- Снижайте его до окна изменений.
- Не путайте со сроком RRSIG.
Первоисточники
Clarifications to the DNS Specification
Internet Engineering Task Force · RFC 2181, July 1997
Уточняет RRset, TTL, authoritative ranking и canonical-name semantics.
Открыть первоисточникDNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточникResource Records for the DNS Security Extensions
Internet Engineering Task Force · RFC 4034, March 2005
Определяет DNSKEY, RRSIG, NSEC и DS resource records и canonical form для signatures.
Открыть первоисточник