Zum Hauptinhalt springen

6. Zonenschnitte

Der DNS-Baum ist in "Zonen" (zones) unterteilt, die Sammlungen von Domains sind, die für bestimmte Verwaltungszwecke als Einheit behandelt werden. Zonen werden durch "Zonenschnitte" (zone cuts) abgegrenzt. Jeder Zonenschnitt trennt eine "Kind"-Zone (unterhalb des Schnitts) von einer "Eltern"-Zone (oberhalb des Schnitts). Der Domainname, der an der Spitze einer Zone steht (unmittelbar unterhalb des Schnitts, der die Zone von ihrer Elternzone trennt), wird als "Ursprung" (origin) der Zone bezeichnet. Der Name der Zone ist derselbe wie der Name der Domain am Ursprung der Zone. Jede Zone umfasst jene Teilmenge des DNS-Baums, die am oder unterhalb des Ursprungs der Zone liegt und die oberhalb der Schnitte liegt, die die Zone von ihren Kindern trennt (sofern vorhanden). Die Existenz eines Zonenschnitts wird in der Elternzone durch die Existenz von NS-Einträgen angezeigt, die den Ursprung der Kindzone angeben. Eine Kindzone enthält keinen expliziten Verweis auf ihre Elternzone.

6.1. Zonenautorität​

Die autoritativen Server für eine Zone werden in den NS-Einträgen für den Ursprung der Zone aufgeführt, die zusammen mit einem Start of Authority (SOA) Record die obligatorischen Einträge in jeder Zone sind. Ein solcher Server ist autoritativ für alle Ressourcen-Datensätze in einer Zone, die nicht in einer anderen Zone liegen. Die NS-Einträge, die einen Zonenschnitt anzeigen, sind Eigentum der erzeugten Kindzone, ebenso wie alle anderen Einträge für den Ursprung dieser Kindzone oder für deren Unterdomains. Ein Server für eine Zone sollte keine autoritativen Antworten auf Anfragen zu Namen in einer anderen Zone zurückgeben, was die NS- und möglicherweise A-Einträge an einem Zonenschnitt einschließt, es sei denn, er ist zufällig auch ein Server für die andere Zone.

Abgesehen von den unmittelbar unten erwähnten DNSSEC-Fällen sollten Server andere Daten als NS-Einträge und die notwendigen A-Einträge zum Auffinden der in den NS-Einträgen aufgeführten Server ignorieren, die zufällig in einer Zone an einem Zonenschnitt konfiguriert sein mögen.

6.2. DNSSEC-Probleme​

Die DNS-Sicherheitsmechanismen [RFC2065] verkomplizieren dies etwas, da einige der neu hinzugefügten Ressourcen-Datensatztypen im Vergleich zu anderen DNS-RRs sehr ungewöhnlich sind. Insbesondere der RR-Typ NXT ("next") enthält Informationen darüber, welche Namen in einer Zone existieren und welche folglich nicht, und muss sich daher notwendigerweise auf die Zone beziehen, in der er existiert. Derselbe Domainname kann in der Elternzone und der Kindzone unterschiedliche NXT-Einträge haben, und beide sind gültig und bilden keine Ressourcen-Datensätze-Menge. Siehe auch Abschnitt 5.3.2.

Da NXT-Einträge automatisch generiert werden sollen und nicht von DNS-Betreibern konfiguriert werden, können Server alle unterschiedlichen NXT-Einträge, die sie empfangen, beibehalten, sind dazu aber nicht verpflichtet, ungeachtet der Regeln in Abschnitt 5.4.

Damit eine sichere Elternzone sicher anzeigen kann, dass eine Unterzone unsicher ist, verlangt DNSSEC, dass ein KEY-RR, der anzeigt, dass die Unterzone unsicher ist, und die authentifizierenden SIG-RR(s) der Elternzone in der Elternzone vorhanden sind, da sie sich per Definition nicht in der Unterzone befinden können. Wo eine Unterzone sicher ist, werden die KEY- und SIG-Einträge in dieser Zone vorhanden und autoritativ sein, sollten aber auch stets in der Elternzone vorhanden sein (sofern diese sicher ist).

Beachten Sie, dass in keinem dieser Fälle ein Server für die Elternzone, der nicht zugleich ein Server für die Unterzone ist, das AA-Bit in einer Antwort für ein Label an einem Zonenschnitt setzen sollte.