Почему это важно
DNS работает до установления большинства сетевых соединений. Ошибка в зоне, делегировании, кэше или правилах резолвера меняет конечную точку ещё до TLS и запуска приложения.
Что подтверждено
DNS распределяет иерархическое пространство имён и связанные с ним данные между зонами и серверами имён.
Граница применимости: Классическая архитектура глобальной DNS.
Ответ DNS может указать адрес или целевую службу, но клиент TLS всё равно должен отдельно проверить подлинность фактической конечной точки.
Граница применимости: Разрешение имени с последующим подключением к службе по TLS.
Что проверить
- Определите запрошенное имя и тип записи.
- Найдите авторитетную зону.
- Отдельно проверьте конечную точку.
Первоисточники
Domain Names — Concepts and Facilities
Internet Engineering Task Force · RFC 1034, November 1987
Определяет иерархию DNS, zones, authoritative data, referrals и resolver algorithm.
Открыть первоисточникDNS Terminology
Internet Engineering Task Force · RFC 9499 / BCP 219, March 2024
Актуализирует определения names, resolvers, authoritative servers, zones, delegation, split DNS и DNSSEC states.
Открыть первоисточникDomain Names — Implementation and Specification
Internet Engineering Task Force · RFC 1035, November 1987
Задаёт DNS wire format, master files и базовые resource records A, CNAME, MX, NS и SOA.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник