7. IANA-Betrachtungen
Dieses Dokument führt keine neuen IANA-Betrachtungen ein, da alle in diesem Dokument verwendeten Protokollparameter bereits durch frühere Spezifikationen zugewiesen wurden. Da die Entwicklung von DNSSEC jedoch lang und etwas komplex war, versucht dieser Abschnitt, den aktuellen Status der IANA-Registries und der anderen Protokollparameter zu beschreiben, die mit DNSSEC verbunden sind (oder waren).
Weitere IANA-Betrachtungen finden sich in [RFC4035].
DNS-Ressourceneintragstypen: [RFC2535] wies die Typen 24, 25 und 30 den Ressourceneinträgen SIG, KEY und NXT zu. [RFC3658] wies den DNS-Ressourceneintragstyp 43 dem DS-Ressourceneintrag zu. [RFC3755] wies die Typen 46, 47 und 48 den Ressourceneinträgen RRSIG, NSEC und DNSKEY zu. [RFC3755] kennzeichnete zudem den Typ 30 (NXT) als veraltet (obsolete) und beschränkte die Verwendung der Typen 24 (SIG) und 25 (KEY) auf das in [RFC2931] beschriebene Transaktionssicherheitsprotokoll „SIG(0)" sowie den in [RFC2930] beschriebenen Transaktions-KEY-Ressourceneintrag.
DNS-Sicherheits-Algorithmusnummern: [RFC2535] erstellte die IANA-Registry für die Nummerierung der Algorithmusfelder von DNSSEC-Ressourceneinträgen und wies die Werte 1-4 sowie 252-255 zu. [RFC3110] wies den Wert 5 zu. [RFC3755] änderte diese Registry, indem er ein Flag-Feld (flags) hinzufügte, das für jeden Eintrag den Verwendungsstatus in den DNS-Sicherheitserweiterungen angibt: zwingend (mandated), empfohlen (recommended), optional (optional) oder nicht zu verwenden (must not be used). Jeder Algorithmuseintrag kann sich auf einen Algorithmus beziehen, der für die Zonensignierung (zone signing), die Transaktionssicherheit (siehe [RFC2931]) oder beides verwendet werden kann. Die Werte 6-251 können durch eine IETF-Standardaktion (Standards Action, siehe [RFC3755]) zugewiesen werden. Eine vollständige Liste der DNS-Sicherheits-Algorithmusnummern und ihrer Verwendungsstatus in DNSSEC findet sich in Anhang A.
[RFC3658] erstellte die IANA-Registry für DNSSEC-DS-Digest-Typen (DS digest types) und wies den Wert 0 als reserviert (Reserved) und den Wert 1 als SHA-1 zu.
KEY-Protokollwerte: [RFC2535] erstellte die IANA-Registry für KEY-Protokollwerte, aber [RFC3445] wies alle Werte außer 3 als reserviert (Reserved) neu zu und schloss diese IANA-Registry. Die Registry bleibt geschlossen, und alle KEY- und DNSKEY-Einträge müssen den Wert des Protokolloktetts (protocol octet) auf 3 setzen.
Flag-Bits in KEY- und DNSKEY-Ressourceneinträgen: [RFC3755] erstellte die IANA-Registry für die Flag-Bits (flags) der DNSSEC-KEY- und DNSKEY-Ressourceneinträge. Anfänglich enthielt diese Registry nur die Zuweisung der Bits 7 (ZONE-Bit) und 15 (Secure Entry Point-Flag (SEP); siehe [RFC3757]). Die Bits 0-6 und 8-14 können durch eine IETF-Standardaktion zugewiesen werden, wie in [RFC3755] beschrieben.
Abschnittsnavigation:
- Vorheriger: 6. Kanonische Form und Reihenfolge der Ressourceneinträge
- Nächster: 8. Sicherheitsbetrachtungen