6. Resolver Considerations (Überlegungen zum Resolver)
Ein sicherheitsbewusster Resolver muss in der Lage sein, die zur Überprüfung digitaler Signaturen erforderlichen kryptographischen Funktionen unter Verwendung mindestens des/der obligatorischen Implementierungsalgorithmus(/algorithmen) durchzuführen. Sicherheitsbewusste Resolver müssen zudem in der Lage sein, eine Kette der Authentifizierung von einer neu erlernten Zone zu einem Authentifizierungsschlüssel zu bilden, wie oben beschrieben. Dieser Prozess kann zusätzliche Abfragen an zwischengeschaltete DNS-Zonen erfordern, um die notwendigen DNSKEY-, DS- und RRSIG-Records abzurufen. Ein sicherheitsbewusster Resolver muss mit mindestens einer Vertrauensanker als Ausgangspunkt konfiguriert sein, von dem aus er versucht, Ketten der Authentifizierung aufzubauen.
Wenn ein sicherheitsbewusster Resolver von den betreffenden autoritativen Name Servern durch einen rekursiven Name Server oder irgendein zwischengeschaltetes Gerät getrennt ist, das als Proxy für das DNS fungiert, und wenn der rekursive Name Server oder das zwischengeschaltete Gerät nicht sicherheitsbewusst ist, kann der sicherheitsbewusste Resolver möglicherweise nicht im Sicherheitsmodus arbeiten. Wenn beispielsweise die Pakete eines sicherheitsbewussten Resolvers über ein Network Address Translation (NAT)-Gerät geleitet werden, das einen nicht sicherheitsbewussten DNS-Proxy enthält, kann es für den sicherheitsbewussten Resolver schwierig oder unmöglich sein, signierte DNS-Daten zu erhalten oder zu validieren. Der sicherheitsbewusste Resolver kann in einem solchen Fall besonders Schwierigkeiten haben, DS-RRs zu erhalten, da DS-RRs nicht den üblichen DNS-Regeln zur RR-Zugehörigkeit an Zonenbruchpunkten folgen. Beachten Sie, dass dieses Problem nicht spezifisch für NAT ist: jede sicherheitsunbewusste DNS-Software welcher Art auch immer, die sich zwischen dem sicherheitsbewussten Resolver und den autoritativen Name Servern befindet, wird DNSSEC stören.
Wenn sich ein sicherheitsbewusster Resolver auf eine nicht signierte Zone oder einen nicht sicherheitsbewussten Name Server verlassen muss, kann der Resolver möglicherweise die DNS-Antworten nicht validieren und benötigt eine lokale Richtlinie, die bestimmt, ob er nicht verifizierte Antworten akzeptiert.
Ein sicherheitsbewusster Resolver sollte die Gültigkeitsdauer einer Signatur bei der Bestimmung des TTL der Daten in seinem Cache berücksichtigen, um zu vermeiden, signierte Daten über die Gültigkeitsdauer der Signatur hinaus zwischenzuspeichern. Er sollte jedoch auch die Möglichkeit zulassen, dass die Uhr des sicherheitsbewussten Resolvers selbst fehlerhaft ist. Daher muss ein sicherheitsbewusster Resolver, der Teil eines rekursiven sicherheitsbewussten Name Servers ist, dem „checking disabled“-Bit (CD) von DNSSEC ([RFC4034]) besondere Aufmerksamkeit widmen. Dies, um zu verhindern, dass die Übertragung gültiger Signaturen an andere sicherheitsbewusste Resolver blockiert wird, die Kunden dieses rekursiven Name Servers sind. Siehe [RFC4035] für die Art und Weise, wie ein sicherer rekursiver Server Anfragen mit gesetztem CD-Bit behandelt.