Zum Hauptinhalt springen

4. DS-Ressourceneintrag

Der DS-Ressourceneintrag (RR) (Delegation Signer, Delegationssignierer) verweist auf einen für DNSSEC verwendeten DNSKEY RR. Der DS RR wird verwendet, um den Vertrauensanker einer untergeordneten Zone (child zone) sicher an die übergeordnete Zone (parent zone) weiterzugeben. Der DS RR befindet sich in der übergeordneten Zone beim Knoten, dessen Name mit dem Namen der untergeordneten Zone identisch ist.

Das RDATA-Format des DS RR ist wie folgt:

                         1 1 1 1 1 1 1 1 1 1 2 2 2 2 2 2 2 2 2 2 3 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Key Tag | Algorithm | Digest Type |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
/ /
/ Digest (Länge variabel je nach Digest-Typ) /
/ /
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

Das RDATA des DS RR wird wie folgt dargestellt und codiert:

  • das Schlüsselkennzeichen (KEY TAG) ist eine vorzeichenlose 16-Bit-Ganzzahl, angeordnet in Network-Byte-Order, die den referenzierten DNSKEY RR identifiziert;
  • der Algorithmus (ALGORITHM) ist eine vorzeichenlose 8-Bit-Ganzzahl, die den Algorithmus des referenzierten DNSKEY RR identifiziert;
  • der Digest-Typ (DIGEST TYPE) ist eine vorzeichenlose 8-Bit-Ganzzahl, die den zum Berechnen des Digest verwendeten kryptografischen Hash-Algorithmus identifiziert;
  • der Digest (DIGEST) ist eine byteweise Zeichenfolge variabler Länge, die den Hash-Wert des referenzierten DNSKEY RR enthält, wie in Abschnitt 4.1 beschrieben.

4.1. Das Digest-Feld im DS-RDATA​

Der Inhalt des Digest-Feldes ist der Hash-Wert, der über das RDATA des entsprechenden DNSKEY RR in der untergeordneten Zone mithilfe des im DIGEST-TYPE-Feld angegebenen Hash-Algorithmus berechnet wurde.

Das für die Berechnung des DS-Digest verwendete DNSKEY-RDATA ist das RDATA des DNSKEY-Ressourceneintrags in kanonischer Form (siehe Abschnitt 6) und umfasst die Felder Flags, Protocol, Algorithm und Public Key, schließt jedoch das TTL, die Klasse (class) oder den Eigentümernamen des DNSKEY RR aus.

Ist DIGEST TYPE 1 (SHA-1), wird der Digest durch Anwendung des SHA-1-Hash-Algorithmus [FIPS180-1] auf die kanonische Form des DNSKEY-RDATA berechnet. Sha-1 ist der einzige zum Zeitpunkt der Abfassung definierte Digest-Typ.

4.2. Das Key-Tag-Feld im DS-RDATA​

Das KEY-TAG-Feld ist eine vorzeichenlose 16-Bit-Ganzzahl, angeordnet in Network-Byte-Order, die den entsprechenden DNSKEY RR in der untergeordneten Zone identifiziert. Es MUSS gleich dem Schlüsselkennzeichen des referenzierten DNSKEY RR sein (berechnet gemäß dem Algorithmus in Anhang B).

4.3. Das Algorithm-Feld im DS-RDATA​

Das ALGORITHM-Feld ist eine vorzeichenlose 8-Bit-Ganzzahl, die den Algorithmus des referenzierten DNSKEY RR identifiziert. Es MUSS mit dem ALGORITHM-Feld des entsprechenden DNSKEY RR übereinstimmen.

4.4. Das Digest-Type-Feld im DS-RDATA​

Das DIGEST-TYPE-Feld ist eine vorzeichenlose 8-Bit-Ganzzahl, die den zur Berechnung des DIGEST-Feldes verwendeten Hash-Algorithmus identifiziert. Der einzig definierte Wert ist derzeit 1 (SHA-1).

4.5. DS-Präsentationsformat​

Das Präsentationsformat (presentation format) des DS RR lautet wie folgt:

  • das Schlüsselkennzeichen wird als Dezimalganzzahl dargestellt;
  • der Algorithmus wird als Dezimalganzzahl dargestellt;
  • der Digest-Typ wird als Dezimalganzzahl dargestellt;
  • der Digest wird als hexadezimal dargestellte Bytezeichenfolge ohne Leerzeichen dargestellt (im Gegensatz zu Base64).

Beispiel:

    example.com. 3600 IN DS 60485 5 1 (
2BB183AF5F22588179A53B0A98631FAD1A292118 )

4.6. Besondere Hinweise zum DS RR​

Der DS-Eintrag stellt eine Vertrauenskette (chain of trust) von der übergeordneten zur untergeordneten Zone her. Der Validator MUSS in der übergeordneten Zone einen DS-Eintrag finden, der mit dem DNSKEY der untergeordneten Zone übereinstimmt (über Schlüsselkennzeichen, Algorithmus und Digest), um diese untergeordnete Zone als authentifiziert (authenticated) zu betrachten.

Ist eine untergeordnete Zone signiert, aber existiert in der übergeordneten Zone kein entsprechender DS-Eintrag, DARF diese untergeordnete Zone NICHT als verifiziert betrachtet werden.


Abschnittsnavigation: