Zum Hauptinhalt springen

7. Stub Resolver Considerations (Überlegungen zum Stub-Resolver)

Dieses Dokument und seine Begleitdokumente beschreiben die Funktionalität eines sicherheitsbewussten Resolvers und nicht die eines Stub-Resolvers. Entwickler von Anwendungen, die DNSSEC nutzen möchten, sollten verstehen, dass die Validierung der DNS-Sicherheit von einem sicherheitsbewussten Resolver durchgeführt wird, mit dem sie kommunizieren, und nicht von ihrem eigenen Stub-Resolver. Der Stub-Resolver muss die kryptographische DNSSEC-Validierung nicht durchführen, kann sich aber die Mühe machen, das AD-Bit (Authenticated Data) zu erkennen und weiterzugeben, falls es verfügbar ist, und dieses Bit zu verwenden, um der aufrufenden Anwendung anzuzeigen, dass die zurückgegebenen Daten sicher sind. Die genaue Art und Weise, wie der Stub-Resolver die Sicherheitsinformation von der aufrufenden Anwendung erhält, variiert je nach Implementierung. Der Stub-Resolver muss das DO-Bit (DNSSEC OK) in den von ihm an sicherheitsbewusste Resolver gesendeten EDNS-Anfragenachrichten setzen, damit diese die zugehörigen DNSSEC-Datensätze in den Antwortnachrichten zurückgeben.

Obwohl dieses Dokument nicht beschreibt, wie der Stub-Resolver mit dem rekursiven Resolver kommuniziert, bietet es nützliche Definitionen zur Beschreibung der Funktionalität eines rekursiven Resolvers, der DNSSEC-Daten korrekt validiert, und wie der Stub-Resolver die Validierungsergebnisse aus den CD- und AD-Bits erhalten kann.