Почему это важно
Неподписанные и ошибочно подписанные ответы нельзя сводить к одному «не проверено»: первый может быть допустимым, второй означает сбой проверки.
Что подтверждено
Проверяющий резолвер оценивает применимые данные DNSSEC и относит ответ к защищённому, неподписанному, ошибочному или неопределённому состоянию.
Граница применимости: Состояния ответа при проверке DNSSEC резолвером.
Клиент не должен доверять биту AD в произвольном ответе без защищённого канала или явной настройки доверенного резолвера.
Граница применимости: Использование бита AD между локальным клиентом и проверяющим резолвером.
Что проверить
- Найдите точку проверки.
- Смотрите состояние безопасности.
- Не доверяйте AD без защищённой границы.
Первоисточники
DNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточникDNS Terminology
Internet Engineering Task Force · RFC 9499 / BCP 219, March 2024
Актуализирует определения names, resolvers, authoritative servers, zones, delegation, split DNS и DNSSEC states.
Открыть первоисточникProtocol Modifications for the DNS Security Extensions
Internet Engineering Task Force · RFC 4035, March 2005
Определяет signing, authoritative serving и resolver validation behavior DNSSEC.
Открыть первоисточник