Почему это важно
Один тип не заменяет остальные: DNSKEY без DS может не иметь цепочки доверия, RRSIG без действующего ключа не создаёт доверия, а NXDOMAIN требует отдельного доказательства.
Что подтверждено
DNSKEY публикует ключ, DS ссылается из родительской зоны на ключ дочерней, RRSIG подписывает RRset, а NSEC доказывает отсутствие имени или типа записи.
Граница применимости: Основные роли ресурсных записей DNSSEC.
Наличие отдельной DNSKEY или RRSIG не доказывает защищённое состояние без действующих подписей, подходящего времени и цепочки к якорю доверия.
Граница применимости: Наличие записей DNSSEC и завершённая проверка.
Что проверить
- Определите роль каждой записи.
- Сверьте алгоритмы и время.
- Постройте полную цепочку.
Первоисточники
Resource Records for the DNS Security Extensions
Internet Engineering Task Force · RFC 4034, March 2005
Определяет DNSKEY, RRSIG, NSEC и DS resource records и canonical form для signatures.
Открыть первоисточникProtocol Modifications for the DNS Security Extensions
Internet Engineering Task Force · RFC 4035, March 2005
Определяет signing, authoritative serving и resolver validation behavior DNSSEC.
Открыть первоисточник