2. Definitions of Important DNSSEC Terms (Definitionen wichtiger DNSSEC-Begriffe)
Die folgenden Begriffe werden im gesamten Dokumentensatz verwendet. Einige Begriffe werden in ihren jeweiligen Dokumenten detaillierter definiert.
Security-Aware Resolver (Sicherheitsbewusster Resolver) : Ein Resolver, der die DNSSEC-Resource-Records (RRSIG, DNSKEY, DS und NSEC) versteht und in der Lage ist, die für die Überprüfung digitaler Signaturen notwendigen kryptographischen Operationen durchzuführen.
Security-Oblivious Resolver (Sicherheitsunbewusster Resolver) : Ein Resolver, der die DNSSEC-Datensätze nicht versteht und nicht versucht, sie zu verarbeiten. Ein solcher Resolver behandelt DNS-Daten so, wie er es in einem DNS ohne DNSSEC täte.
Validating Resolver (Validierender Resolver) : Ein sicherheitsbewusster Resolver, der aktiv DNSSEC-Signaturen überprüft und einer Kette der Authentifizierung bis zu einer konfigurierten Vertrauensanker (trust anchor) folgt.
Non-Validating Security-Aware Resolver (Nicht validierender sicherheitsbewusster Resolver) : Ein sicherheitsbewusster Resolver, der selbst keine Signaturen validiert, sondern sich auf einen rekursiven Name Server verlässt, um die Validierung durchzuführen.
Stub Resolver (Stub-Resolver) : Ein minimaler Resolver, der den Großteil der DNS-Auflösung an einen rekursiven Name Server über den rekursiven Abfragemodus delegiert.
Security-Aware Name Server (Sicherheitsbewusster Name Server) : Ein Name Server, der DNSSEC versteht und die entsprechenden DNSSEC-Datensätze in seine Antworten aufnimmt, sofern sie angefordert werden.
Trust Anchor (Vertrauensanker) : Ein Referenz-Öffentlicher-Schlüssel (oder ein Hash eines Öffentlichen-Schlüssels), der in einem validierenden Resolver konfiguriert ist und von dem aus die Kette der Authentifizierung aufgebaut wird.
Authentication Chain (Authentifizierungskette) : Die Folge öffentlicher Schlüssel und Signaturen, die ein signiertes Datum mit einer Vertrauensanker verbinden.
RRset (Resource Record Set, Ressourcen-Datensatz-Menge) : Eine Menge von Resource Records mit demselben Namen, derselben Klasse und demselben Record-Typ.
RRSIG (Resource Record Signature, Ressourcen-Datensatz-Signatur) : Der Resource Record, der die digitale Signatur eines RRset enthält.
DNSKEY (DNS Public Key, DNS-Öffentlicher-Schlüssel) : Der Resource Record, der einen DNSSEC-Öffentlichen-Schlüssel enthält.
DS (Delegation Signer, Delegations-Signierer) : Der Resource Record, der am Delegationspunkt in einer übergeordneten Zone liegt und die Kette der Authentifizierung zur untergeordneten Zone herstellt.
NSEC (Next Secure, Nächstes Sicheres) : Der Resource Record, der zur authentifizierten Beweisführung der Nichtexistenz eines Namens oder Typs in einer Zone verwendet wird.
Zone Signing Key (ZSK, Zonen-Signierschlüssel) : Ein DNSKEY, der zur Signierung der RRsets einer Zone verwendet wird.
Key Signing Key (KSK, Schlüssel-Signierschlüssel) : Ein DNSKEY, der zur Signierung des DNSKEY-RRset der Zone verwendet wird und so die Verankerung der Zone herstellt.
AD bit (Authenticated Data, authentifizierte Daten) : Ein Bit im Header der DNS-Nachrichten, das anzeigt, dass die Daten validiert wurden.
CD bit (Checking Disabled, Überprüfung deaktiviert) : Ein Bit im Header der DNS-Nachrichten, das einem Resolver erlaubt zu verlangen, dass die Daten vom vorgeschalteten rekursiven Name Server nicht validiert werden.
DO bit (DNSSEC OK) : Ein Bit im EDNS-Header, das anzeigt, dass ein Resolver die DNSSEC-Datensätze in den Antwortnachrichten erhalten möchte.
Secure (Sicher), Insecure (Unsicher), Bogus (Gefälscht), Indeterminate (Unbestimmt) : Die vier möglichen Zustände, die ein validierender Resolver DNS-Daten zuweisen kann, wie in Abschnitt 5 definiert.
Diese Definitionen bieten das grundlegende Vokabular, das zum Verständnis des restlichen Dokumentensatzes notwendig ist.