DNS и разрешение имён · проверено по источникам

DNSKEY, DS, RRSIG и NSEC

DNSSEC records — DNSKEY для открытых ключей, DS для связи родительской и дочерней зон, RRSIG для подписей RRset, NSEC/NSEC3 для доказательства отсутствия.

Также ищут: DNSSEC records · записи DNSSEC

Практический смысл

Почему это важно

Один тип не заменяет остальные: DNSKEY без DS может не иметь цепочки доверия, RRSIG без действующего ключа не создаёт доверия, а NXDOMAIN требует отдельного доказательства.

Доказательная часть

Что подтверждено

  1. DNSKEY публикует ключ, DS ссылается из родительской зоны на ключ дочерней, RRSIG подписывает RRset, а NSEC доказывает отсутствие имени или типа записи.

    Граница применимости: Основные роли ресурсных записей DNSSEC.

  2. Наличие отдельной DNSKEY или RRSIG не доказывает защищённое состояние без действующих подписей, подходящего времени и цепочки к якорю доверия.

    Граница применимости: Наличие записей DNSSEC и завершённая проверка.

Перед спецификацией

Что проверить

  1. Определите роль каждой записи.
  2. Сверьте алгоритмы и время.
  3. Постройте полную цепочку.
Открытые основания

Первоисточники

  • Первичная спецификация

    Resource Records for the DNS Security Extensions

    Internet Engineering Task Force · RFC 4034, March 2005

    Определяет DNSKEY, RRSIG, NSEC и DS resource records и canonical form для signatures.

    Открыть первоисточник
  • Первичная спецификация

    Protocol Modifications for the DNS Security Extensions

    Internet Engineering Task Force · RFC 4035, March 2005

    Определяет signing, authoritative serving и resolver validation behavior DNSSEC.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие