Zum Hauptinhalt springen

4. Services Not Provided by DNS Security (Nicht von der DNS-Sicherheit bereitgestellte Dienste)

DNS wurde ursprünglich unter der Annahme entworfen, dass das DNS auf jede gegebene Anfrage dieselbe Antwort zurückgeben würde, unabhängig davon, wer die Anfrage stellt, und dass alle DNS-Daten somit sichtbar sind. Folglich ist DNSSEC nicht darauf ausgelegt, Vertraulichkeit, Zugriffskontrolllisten oder andere Mittel zur Unterscheidung von Anfragenden bereitzustellen.

DNSSEC bietet keinen Schutz gegen Denial-of-Service-Angriffe. Sicherheitsbewusste Resolver und Name Server sind einer zusätzlichen Klasse von Denial-of-Service-Angriffen ausgesetzt, die auf kryptographischen Operationen basieren. Nähere Einzelheiten finden Sie in Abschnitt 12.

Die DNS-Sicherheitserweiterungen bieten die Daten- und Ursprungsauthentifizierung für DNS-Daten. Die oben beschriebenen Mechanismen sind nicht darauf ausgelegt, Vorgänge wie Zonoentransfers und dynamische Updates ([RFC2136], [RFC3007]) zu schützen. Die in [RFC2845] und [RFC2931] beschriebenen Nachrichtenauthentifizierungsschemata befassen sich mit sicherheitsrelevanten Operationen im Zusammenhang mit diesen Transaktionen.