DNS и разрешение имён · проверено по источникам

DNSSEC chain of trust

DNSSEC chain of trust — проверяемая связь от настроенного якоря доверия через записи DS родительских зон к DNSKEY дочерней зоны и подписанным наборам записей.

Также ищут: цепочка доверия DNSSEC · DS-to-DNSKEY chain

Практический смысл

Почему это важно

Подпись RRset сама по себе не создаёт доверия. Проверяющая сторона должна связать ключ подписи с якорем через каждое защищённое делегирование.

Доказательная часть

Что подтверждено

  1. Проверенный DS родительской зоны сопоставляют с DNSKEY дочерней, затем этим ключом проверяют RRSIG набора DNSKEY; только после этого ключи зоны считаются аутентифицированными.

    Граница применимости: Защищённое делегирование DNSSEC от родительской зоны дочерней.

  2. Самоподпись или отдельная RRSIG не создаёт доверия: проверка начинается с настроенного якоря и проходит всю применимую цепочку.

    Граница применимости: Модель доверия при проверке DNSSEC.

Перед спецификацией

Что проверить

  1. Зафиксируйте якорь доверия.
  2. Сверьте DS родительской зоны.
  3. Проверьте DNSKEY и RRSIG дочерней.
Открытые основания

Первоисточники

  • Первичная спецификация

    Resource Records for the DNS Security Extensions

    Internet Engineering Task Force · RFC 4034, March 2005

    Определяет DNSKEY, RRSIG, NSEC и DS resource records и canonical form для signatures.

    Открыть первоисточник
  • Первичная спецификация

    Protocol Modifications for the DNS Security Extensions

    Internet Engineering Task Force · RFC 4035, March 2005

    Определяет signing, authoritative serving и resolver validation behavior DNSSEC.

    Открыть первоисточник
  • Первичная спецификация

    DNS Security Introduction and Requirements

    Internet Engineering Task Force · RFC 4033, March 2005

    Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.

    Открыть первоисточник
  • Первичная спецификация

    DNS Terminology

    Internet Engineering Task Force · RFC 9499 / BCP 219, March 2024

    Актуализирует определения names, resolvers, authoritative servers, zones, delegation, split DNS и DNSSEC states.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие