8. Zone Considerations (Überlegungen zur Zone)
Die Signierung einer Zone führt zu wichtigen Änderungen in der Art und Weise, wie die Zone verwaltet und veröffentlicht wird. Zonenadministratoren sollten den unten beschriebenen Problemen bei der Signierung ihrer Zonen besondere Aufmerksamkeit widmen.
8.1. TTL Values vs. RRSIG Validity Period (TTL-Werte gegenüber der Gültigkeitsdauer des RRSIG)
Das Zwischenspeichern von DNS-Daten hängt vom TTL-Wert (Time To Live) ab. Die TTLs sollten so kurz wie möglich sein, solange dies das System nicht überlastet. Der TTL muss auf das kürzeste Auffrischintervall der Records in einem gegebenen RRset gesetzt werden. Mit DNSSEC umfassen die signierten Daten zusätzlich die Gültigkeitsdauer der Signatur. Daher müssen Administratoren zusätzlich zu den üblichen TTL-Richtlinien sicherstellen, dass die TTLs der RRsets nicht größer als die Gültigkeitsdauer der Signatur sind, um zu verhindern, dass Resolver Daten über die Gültigkeitsdauer der Signaturen hinaus zwischenspeichern.
8.2. New Temporal Dependency Issues for Zones (Neue zeitabhängige Probleme für Zonen)
Mit der Einführung von DNSSEC wird die chronologische Reihenfolge der Vorgänge kritisch, um die Gültigkeit der Zone aufrechtzuerhalten. Signaturen müssen vor ihrem Ablauf neu erzeugt werden, und die Uhren der Resolver müssen genau genug sein, um die Zeitbereiche der Signaturen zu validieren. Administratoren müssen daher automatisierte Prozesse zur Erneuerung von Signaturen einrichten und die Ablauffristen überwachen. Zudem müssen bei einer Änderung einer Zone die Signaturen neu berechnet werden, um die neuen Daten widerzuspiegeln; folglich wird die Änderung einer Zone zu einem zeitkritischeren Vorgang als in einem nicht signierten DNS.