Почему это важно
Подпись RRset сама по себе не создаёт доверия. Проверяющая сторона должна связать ключ подписи с якорем через каждое защищённое делегирование.
Что подтверждено
Проверенный DS родительской зоны сопоставляют с DNSKEY дочерней, затем этим ключом проверяют RRSIG набора DNSKEY; только после этого ключи зоны считаются аутентифицированными.
Граница применимости: Защищённое делегирование DNSSEC от родительской зоны дочерней.
Самоподпись или отдельная RRSIG не создаёт доверия: проверка начинается с настроенного якоря и проходит всю применимую цепочку.
Граница применимости: Модель доверия при проверке DNSSEC.
Что проверить
- Зафиксируйте якорь доверия.
- Сверьте DS родительской зоны.
- Проверьте DNSKEY и RRSIG дочерней.
Первоисточники
Resource Records for the DNS Security Extensions
Internet Engineering Task Force · RFC 4034, March 2005
Определяет DNSKEY, RRSIG, NSEC и DS resource records и canonical form для signatures.
Открыть первоисточникProtocol Modifications for the DNS Security Extensions
Internet Engineering Task Force · RFC 4035, March 2005
Определяет signing, authoritative serving и resolver validation behavior DNSSEC.
Открыть первоисточникDNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточникDNS Terminology
Internet Engineering Task Force · RFC 9499 / BCP 219, March 2024
Актуализирует определения names, resolvers, authoritative servers, zones, delegation, split DNS и DNSSEC states.
Открыть первоисточник