DNS и разрешение имён · проверено по источникам

DNSSEC validation

DNSSEC validation — проверка цепочки доверия, подписей, времени и доказательства отсутствия данных с присвоением ответу состояния безопасности.

Также ищут: валидация DNSSEC · validating DNS resolver

Практический смысл

Почему это важно

Неподписанные и ошибочно подписанные ответы нельзя сводить к одному «не проверено»: первый может быть допустимым, второй означает сбой проверки.

Доказательная часть

Что подтверждено

  1. Проверяющий резолвер оценивает применимые данные DNSSEC и относит ответ к защищённому, неподписанному, ошибочному или неопределённому состоянию.

    Граница применимости: Состояния ответа при проверке DNSSEC резолвером.

  2. Клиент не должен доверять биту AD в произвольном ответе без защищённого канала или явной настройки доверенного резолвера.

    Граница применимости: Использование бита AD между локальным клиентом и проверяющим резолвером.

Перед спецификацией

Что проверить

  1. Найдите точку проверки.
  2. Смотрите состояние безопасности.
  3. Не доверяйте AD без защищённой границы.
Открытые основания

Первоисточники

  • Первичная спецификация

    DNS Security Introduction and Requirements

    Internet Engineering Task Force · RFC 4033, March 2005

    Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.

    Открыть первоисточник
  • Первичная спецификация

    DNS Terminology

    Internet Engineering Task Force · RFC 9499 / BCP 219, March 2024

    Актуализирует определения names, resolvers, authoritative servers, zones, delegation, split DNS и DNSSEC states.

    Открыть первоисточник
  • Первичная спецификация

    Protocol Modifications for the DNS Security Extensions

    Internet Engineering Task Force · RFC 4035, March 2005

    Определяет signing, authoritative serving и resolver validation behavior DNSSEC.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие