Почему это важно
Проверяющий резолвер может отличить подписанные авторитетные данные от поддельного ответа, но конфиденциальность транспорта и подлинность приложения остаются отдельными задачами.
Что подтверждено
DNSSEC позволяет резолверу проверять происхождение и целостность наборов записей DNS, а также криптографическое доказательство отсутствия данных.
Граница применимости: Проверка подписанных данных DNS от якоря доверия.
DNSSEC не шифрует трафик DNS и не заменяет проверку подлинности службы по TLS после разрешения имени.
Граница применимости: Подлинность данных DNS, конфиденциальность транспорта и проверка приложения.
Что проверить
- Найдите якорь доверия.
- Проверьте цепочку и подписи.
- TLS проверяйте отдельно.
Первоисточники
DNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточникProtocol Modifications for the DNS Security Extensions
Internet Engineering Task Force · RFC 4035, March 2005
Определяет signing, authoritative serving и resolver validation behavior DNSSEC.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник