Zum Hauptinhalt springen

9. Name Server Considerations (Überlegungen zum Name Server)

Ein sicherheitsbewusster Name Server muss in der Lage sein, die entsprechenden DNSSEC-Datensätze (RRSIG, DNSKEY, DS und NSEC) in seinen Antworten bereitzustellen, sofern sie angefordert werden, und korrekt auf Anfragen zu antworten, die das DO-Bit (DNSSEC OK) enthalten. Wenn ein rekursiver sicherheitsbewusster Name Server die Validierung durchführt, muss er das AD-Bit (Authenticated Data) in den Antworten an die Clients setzen, die es anfordern, und er muss das CD-Bit (Checking Disabled) respektieren, um nachgelagerten Resolvern die eigene Validierung zu ermöglichen.

Ein autoritativer Name Server, der eine Zone signiert, muss die entsprechenden RRSIG-Records für jedes signierte RRset enthalten sowie die für den Beweis der Nichtexistenz notwendigen NSEC-Records und muss die DNSKEY-Records an der Spitze der Zone veröffentlichen. Der Name Server muss zudem Nachrichtengrößen über 512 Oktetten über EDNS0 unterstützen, da DNSSEC-Antworten im Allgemeinen voluminöser als klassische DNS-Antworten sind.

Sicherheitsbewusste Name Server müssen, falls sie die Validierung durchführen, korrekt mit den entsprechenden Vertrauensankern konfiguriert sein und den Umgang mit gefälschten Daten sorgfältig handhaben: ein rekursiver sicherheitsbewusster Name Server darf keine Daten weitergeben, die er als gefälscht befunden hat, es sei denn, der Client hat das CD-Bit gesetzt.