Zum Hauptinhalt springen

1. Einleitung

Dieses Dokument ist das dritte einer Reihe von Dokumenten, die die DNS-Sicherheitserweiterungen (DNSSEC) definieren.

[RFC4033] beschreibt die Anforderungen an DNSSEC sowie den Schutz, den diese Erweiterungen bieten. Dieses Dokument legt die Typcodes, Formate und Semantiken der vier neuen Ressourceneinträge (Resource Records) fest, die von DNSSEC verwendet werden.

[RFC4035] beschreibt, wie diese Einträge in Verbindung mit dem DNS-Protokoll verwendet werden; das heißt, wie die in diesem Dokument definierten Ressourceneinträge genutzt werden, um DNS-Daten Authentizität (authentication) und Integrität (integrity) zu verleihen.

DNSSEC ist eine Ergänzung zu den bestehenden DNS-Spezifikationen. Es bewahrt und erweitert das Standard-DNS-Protokoll. DNSSEC schützt DNS-Daten, indem es kryptografische Signaturen zwischen den Prozessen überträgt, die DNS-Daten verarbeiten. DNSSEC ändert nicht die Art und Weise, wie bestehende DNS-Nachrichten gesendet und empfangen werden, das Format von Zonendateien (zone file) oder die syntaktische Analyse von Nachrichten bzw. Zonendateien.

DNSSEC setzt einen Sicherheitskanal (security channel) zwischen den kommunizierenden Parteien voraus, der mit einem Out-of-Band-Mechanismus (out-of-band) etabliert wird. Dieses Dokument verwendet den Begriff „Sicherheitskanal" allgemein für einen DNS-Protokoll-unabhängigen Out-of-Band-Mechanismus, der zur Herstellung der DNSSEC-Vertrauensbeziehung dient. In diesem Dokument wird angenommen, dass der Client außerhalb des Bandes einen DNSKEY-Ressourceneintrag (RR) erhalten hat, der als Vertrauensanker (trust anchor) für die betreffende DNS-Zone dient.

Dieses Dokument beschreibt die folgenden neuen DNS-Ressourceneinträge:

  • den DNSKEY-Ressourceneintrag (DNS-Schlüssel),
  • den RRSIG-Ressourceneintrag (Ressourceneintragssignatur),
  • den DS-Ressourceneintrag (Delegation Signer, Delegationssignierer),
  • den NSEC-Ressourceneintrag (Next SECure, nächster sicher).

Der DNSKEY-Ressourceneintrag ist in [RFC3755] spezifiziert und ersetzt den in [RFC2535] verwendeten KEY-Ressourceneintrag.

Dieses Dokument legt zudem die kanonische Form (canonical form) des DNSKEY-Ressourceneintrags fest und beschreibt einen Algorithmus zur Berechnung des Schlüsselkennzeichens (key tag) eines DNSKEY-Ressourceneintrags.

DNSSEC wird durch die drei Dokumente [RFC4033], dieses Dokument ([RFC4034]) und [RFC4035] definiert. Die Veröffentlichung dieses Dokuments ändert oder ersetzt keine bestehende DNSSEC-Spezifikation wie [RFC2535], [RFC3008], [RFC3090], [RFC3445], [RFC3655], [RFC3657], [RFC3755], [RFC3757] oder [RFC3845]; es ist nicht als Überarbeitung dieser Spezifikationen zu betrachten. Vielmehr besteht die normative Definition von DNSSEC aus [RFC4033], [RFC4034] (diesem Dokument) und [RFC4035]. Eine DNSSEC-Implementierung, die konform zu diesem Dokument, [RFC4033] und [RFC4035] ist, sollte jedoch mit früheren DNSSEC-Implementierungen interoperieren können, die in den anderen Dokumenten beschrieben sind.

Die in diesem Dokument verwendeten Schlüsselwörter MUST, MUST NOT, REQUIRED, SHALL, SHALL NOT, SHOULD, SHOULD NOT, RECOMMENDED, MAY und OPTIONAL sind gemäß [RFC2119] zu interpretieren.

Der Aufbau dieses Dokuments ist wie folgt:

  • Abschnitt 1 (dieser Teil) gibt einen kurzen Überblick über das Dokument.
  • Abschnitt 2 beschreibt den DNSKEY-Ressourceneintrag, der den öffentlichen Schlüssel enthält, mit dem die RRSIG-Ressourceneinträge signiert werden.
  • Abschnitt 3 beschreibt den RRSIG-Ressourceneintrag, der die kryptografische Signatur eines Ressourceneintragssatzes (RRset) enthält.
  • Abschnitt 4 beschreibt den DS-Ressourceneintrag, der verwendet wird, um den Vertrauensanker einer untergeordneten Zone (child zone) sicher an die übergeordnete Zone (parent zone) weiterzugeben.
  • Abschnitt 5 beschreibt den NSEC-Ressourceneintrag, der verwendet wird, um das Fehlen eines Namens oder eines Ressourceneintragstyps in einer Zone nachzuweisen.
  • Abschnitt 6 beschreibt die kanonische Form der Ressourceneinträge, die zum Signieren und Verifizieren von RRsets verwendet wird.
  • Abschnitt 7 führt die von diesem Dokument eingeführten IANA-Betrachtungen auf.
  • Abschnitt 8 beschreibt die Sicherheitsbetrachtungen.
  • Abschnitt 9 enthält die Danksagungen.
  • Anhang A gibt die vollständige Liste der DNSSEC-Algorithmus- und Digest-Typen an.
  • Anhang B gibt den Algorithmus zur Berechnung des Schlüsselkennzeichens sowie ein konkretes Beispiel an.

Abschnittsnavigation: