Anhang B. Beispielantworten
Anhang B. Beispielantworten
Die Beispiele in diesem Abschnitt zeigen Antwortnachrichten anhand des signierten Zonenbeispiels aus Anhang A.
B.1. Namensfehler
Ein autoritativer Namensfehler. Die NSEC3-RRs belegen, dass der Name nicht existiert und dass kein Wildcard-RR vorhanden ist, der hätte expandiert werden müssen.
;; Header: QR AA DO RCODE=3
;;
;; Question
;; Answer
;; (empty)
;; Authority
3600000 3600 )
40430 example. Hu25UIyNPmvPIVBrldN+9Mlp9Zql39qaUd8i q4ZLlYWfUUbbAS41pG+68z81q1xhkYAcEyHd VI2LmKusbZsT0Q== )
;; NSEC3 RR that covers the "next closer" name (c.x.w.example)
;; H(c.x.w.example) = 0va5bpr2ou0vk0lbqeeljri88laipsfh
2t7b4g4vsa5smi47k61mv5bv1a22bojr MX DNSKEY NS SOA NSEC3PARAM RRSIG )
20150420235959 20051021000000 40430 example.
OSgWSm26B+cS+dDL8b5QrWr/dEWhtCsKlwKL IBHYH6blRxK9rC0bMJPwQ4mLIuw85H2EY762 BOCXJZMnpuwhpA== )
;; NSEC3 RR that matches the closest encloser (x.w.example)
;; H(x.w.example) = b4um86eghhds6nea196smvmlo4ors995
gjeqe526plbf1g8mklp59enfd789njgi MX RRSIG )
20150420235959 20051021000000 40430 example.
ZkPG3M32lmoHM6pa3D6gZFGB/rhL//Bs3Omh 5u4m/CUiwtblEVOaAKKZd7S959OeiX43aLX3 pOv0TSTyiTxIZg== )
;; NSEC3 RR that covers wildcard at the closest encloser (*.x.w.example)
;; H(*.x.w.example) = 92pqneegtaue7pjatc3l3qnk738c6v5m
b4um86eghhds6nea196smvmlo4ors995 NS DS RRSIG )
20150420235959 20051021000000 40430 example.
g6jPUUpduAJKRljUsN8gB4UagAX0NxY9shwQ Aynzo8EUWH+z6hEIBlUTPGj15eZll6VhQqgZ XtAIR3chwgW+SA== )
;; Additional
;; (empty)
Die Anfrage lieferte drei NSEC3-RRs zurück, die belegen, dass die
angefragten Daten nicht existieren und keine Wildcard-Expansion gilt.
Die negative Antwort wird durch Prüfung der NSEC3-RRs authentisiert.
Die zugehörigen RRSIGs zeigen, dass die NSEC3-RRs mit einem DNSKEY
„example“ des Algorithmus 7 und dem Schlüssel-Tag 40430 signiert sind.
Der Resolver benötigt den zugehörigen DNSKEY-RR, um diese Antwort zu
authentisieren.
Einer der Eigentümernamen der NSEC3-RRs entspricht dem nächsten
einschließenden Namen. Einer der NSEC3-RRs belegt, dass kein längerer
Name existiert. Einer der NSEC3-RRs belegt, dass kein Wildcard-RRSet
existiert, das hätte expandiert werden müssen. Der nächste einschließende
Name lässt sich durch Anwendung des Algorithmus aus Abschnitt 8.3 finden.
Im obigen Beispiel wird der Name „x.w.example“ auf
„b4um86eghhds6nea196smvmlo4ors995“ gehasht. Dies deutet darauf hin,
dass er der nächste einschließende Name sein könnte. Um zu belegen, dass
„c.x.w.example“ und „*.x.w.example“ nicht existieren, werden diese Namen
jeweils auf „0va5bpr2ou0vk0lbqeeljri88laipsfh“ und
„92pqneegtaue7pjatc3l3qnk738c6v5m“ gehasht. Der erste und der letzte
NSEC3-RR belegen, dass diese gehashten Eigentümernamen nicht existieren.
B.2. Keine-Daten-Fehler
Eine „Keine Daten“-Antwort. Der NSEC3-RR belegt, dass der Name existiert, der angefragte RR-Typ jedoch nicht.
;; Header: QR AA DO RCODE=0
;;
;; Question
;; Answer
;; (empty)
;; Authority
3600000 3600 )
40430 example. Hu25UIyNPmvPIVBrldN+9Mlp9Zql39qaUd8i q4ZLlYWfUUbbAS41pG+68z81q1xhkYAcEyHd VI2LmKusbZsT0Q== )
;; NSEC3 RR matches the QNAME and shows that the MX type bit is not set.
2vptu5timamqttgl4luu9kg21e0aor3s A RRSIG )
20150420235959 20051021000000 40430 example.
OmBvJ1Vgg1hCKMXHFiNeIYHK9XVW0iLDLwJN 4TFoNxZuP03gAXEI634YwOc4YBNITrj413iq NI6mRk/r1dOSUw== )
;; Additional
;; (empty)
Die Anfrage lieferte einen NSEC3-RR zurück, der belegt, dass der
angefragte Name existiert („ns1.example.“ wird auf
„2t7b4g4vsa5smi47k61mv5bv1a22bojr“ gehasht), der angefragte RR-Typ
jedoch nicht existiert (Typ MX fehlt in der Typcodeliste des NSEC3-RR)
und kein CNAME vorlag (auch Typ CNAME fehlt in der Typcodeliste des
NSEC3-RR).
B.2.1. Keine-Daten-Fehler, leeres Nicht-Endelement
Eine „Keine Daten“-Antwort aufgrund eines leeren Nicht-Endelements. Der NSEC3-RR belegt, dass der Name existiert, der angefragte RR-Typ jedoch nicht.
;; Header: QR AA DO RCODE=0
;;
;; Question
y.w.example. IN A
;; Answer
;; (empty)
;; Authority
example. SOA ns1.example. bugs.x.w.example. 1 3600 300 (
3600000 3600 )
example. RRSIG SOA 7 1 3600 20150420235959 20051021000000 (
40430 example.
Hu25UIyNPmvPIVBrldN+9Mlp9Zql39qaUd8i
q4ZLlYWfUUbbAS41pG+68z81q1xhkYAcEyHd
VI2LmKusbZsT0Q== )
;; NSEC3 RR matches the QNAME and shows that the A type bit is not set.
ji6neoaepv8b5o6k4ev33abha8ht9fgc.example. NSEC3 1 1 12 aabbccdd (
k8udemvp1j2f7eg6jebps17vp3n8i58h )
ji6neoaepv8b5o6k4ev33abha8ht9fgc.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
gPkFp1s2QDQ6wQzcg1uSebZ61W33rUBDcTj7
2F3kQ490fEdp7k1BUIfbcZtPbX3YCpE+sIt0
MpzVSKfTwx4uYA== )
;; Additional
;; (empty)
Die Anfrage lieferte einen NSEC3-RR zurück, der belegt, dass der
angefragte Name existiert („y.w.example.“ wird auf
„ji6neoaepv8b5o6k4ev33abha8ht9fgc“ gehasht), der angefragte RR-Typ
jedoch nicht existiert (Typ A fehlt im Feld Type Bit Maps des NSEC3-RR).
Anders als ein Nachweis eines leeren Nicht-Endelements mit NSECs ist
dies identisch mit einem Keine-Daten-Fehler. Dieses Beispiel wird nur
der Vollständigkeit halber aufgeführt.
B.3. Verweis auf eine Opt-Out-unsignierte Zone
Die NSEC3-RRs belegen, dass für diese Delegierung nichts signiert wurde. Es gibt keinen Nachweis, dass die unsignierte Delegierung existiert.
;; Header: QR DO RCODE=0
;;
;; Question
mc.c.example. IN MX
;; Answer
;; (empty)
;; Authority
c.example. NS ns1.c.example.
NS ns2.c.example.
;; NSEC3 RR that covers the "next closer" name (c.example)
;; H(c.example) = 4g6p9u5gvfshp30pqecj98b3maqbn1ck
35mthgpgcu1qg68fab165klnsnk3dpvl.example. NSEC3 1 1 12 aabbccdd (
b4um86eghhds6nea196smvmlo4ors995 NS DS RRSIG )
35mthgpgcu1qg68fab165klnsnk3dpvl.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
g6jPUUpduAJKRljUsN8gB4UagAX0NxY9shwQ
Aynzo8EUWH+z6hEIBlUTPGj15eZll6VhQqgZ
XtAIR3chwgW+SA== )
;; NSEC3 RR that matches the closest encloser (example)
;; H(example) = 0p9mhaveqvm6t7vbl5lop2u3t2rp3tom
0p9mhaveqvm6t7vbl5lop2u3t2rp3tom.example. NSEC3 1 1 12 aabbccdd (
2t7b4g4vsa5smi47k61mv5bv1a22bojr MX DNSKEY NS
SOA NSEC3PARAM RRSIG )
0p9mhaveqvm6t7vbl5lop2u3t2rp3tom.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
OSgWSm26B+cS+dDL8b5QrWr/dEWhtCsKlwKL
IBHYH6blRxK9rC0bMJPwQ4mLIuw85H2EY762
BOCXJZMnpuwhpA== )
;; Additional
ns1.c.example. A 192.0.2.7
ns2.c.example. A 192.0.2.8
Die Anfrage lieferte einen Verweis auf die unsignierte Zone
„c.example.“ zurück. Die Antwort enthält den nächstliegenden
nachweisbaren Einschließer von „c.example“, nämlich „example“, da der
Hash von „c.example“
(„4g6p9u5gvfshp30pqecj98b3maqbn1ck“) vom ersten NSEC3-RR abgedeckt wird und dessen Opt-Out-Bit gesetzt ist.
B.4. Wildcard-Expansion
Eine Anfrage, die mit einer Antwort beantwortet wurde, welche eine Wildcard-Expansion enthält. Die Anzahl der Labels im RRSIG-RRSet im Antwortabschnitt zeigt an, dass ein Wildcard-RRSet expandiert wurde, um diese Antwort zu erzeugen; der NSEC3-RR belegt, dass kein „nächstliegenderer“ Name in der Zone existiert.
;; Header: QR AA DO RCODE=0
;;
;; Question
a.z.w.example. IN MX
;; Answer
a.z.w.example. MX 1 ai.example.
a.z.w.example. RRSIG MX 7 2 3600 20150420235959 20051021000000 (
40430 example.
CikebjQwGQPwijVcxgcZcSJKtfynugtlBiKb
9FcBTrmOoyQ4InoWVudhCWsh/URX3lc4WRUM
ivEBP6+4KS3ldA== )
;; Authority
example. NS ns1.example.
example. NS ns2.example.
example. RRSIG NS 7 1 3600 20150420235959 20051021000000 (
40430 example.
PVOgtMK1HHeSTau+HwDWC8Ts+6C8qtqd4pQJ
qOtdEVgg+MA+ai4fWDEhu3qHJyLcQ9tbD2vv
CnMXjtz6SyObxA== )
;; NSEC3 RR that covers the "next closer" name (z.w.example)
;; H(z.w.example) = qlu7gtfaeh0ek0c05ksfhdpbcgglbe03
q04jkcevqvmu85r014c7dkba38o0ji5r.example. NSEC3 1 1 12 aabbccdd (
r53bq7cc2uvmubfu5ocmm6pers9tk9en A RRSIG )
q04jkcevqvmu85r014c7dkba38o0ji5r.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
hV5I89b+4FHJDATp09g4bbN0R1F845CaXpL3
ZxlMKimoPAyqletMlEWwLfFia7sdpSzn+ZlN
NlkxWcLsIlMmUg== )
;; Additional
ai.example. A 192.0.2.9
ai.example. RRSIG A 7 2 3600 20150420235959 20051021000000 (
40430 example.
hVe+wKYMlObTRPhX0NL67GxeZfdxqr/QeR6F
tfdAj5+FgYxyzPEjIzvKWy00hWIl6wD3Vws+
rznEn8sQ64UdqA== )
ai.example. AAAA 2001:db8:0:0:0:0:f00:baa9
ai.example. RRSIG AAAA 7 2 3600 20150420235959 20051021000000 (
40430 example.
LcdxKaCB5bGZwPDg+3JJ4O02zoMBrjxqlf6W
uaHQZZfTUpb9Nf2nxFGe2XRPfR5tpJT6GdRG
cHueLuXkMjBArQ== )
Die Anfrage lieferte eine Antwort zurück, die durch eine
Wildcard-Expansion erzeugt wurde. Der Antwortabschnitt enthält ein
Wildcard-RRSet, das wie bei einer herkömmlichen DNS-Antwort expandiert
wurde. Der Wert 2 im Feld Labels des RRSIG zeigt, dass die Antwort das
Ergebnis einer Wildcard-Expansion ist, da der Name „a.z.w.example“ vier
Labels enthält. Dies zeigt auch, dass „w.example“ existiert; daher ist
kein NSEC3-RR nötig, der dem nächsten einschließenden Namen entspricht.
Der NSEC3-RR belegt, dass kein näherer Treffer zur Beantwortung dieser
Anfrage hätte verwendet werden können.
B.5. Wildcard-Keine-Daten-Fehler
Eine „Keine Daten“-Antwort für einen von einer Wildcard abgedeckten Namen. Die NSEC3-RRs belegen, dass der passende Wildcard-Name keine RRs des angefragten Typs besitzt und dass kein näherer Treffer in der Zone existiert.
;; Header: QR AA DO RCODE=0
;;
;; Question
a.z.w.example. IN AAAA
;; Answer
;; (empty)
;; Authority
example. SOA ns1.example. bugs.x.w.example. 1 3600 300 (
3600000 3600 )
example. RRSIG SOA 7 1 3600 20150420235959 20051021000000 (
40430 example.
Hu25UIyNPmvPIVBrldN+9Mlp9Zql39qaUd8i
q4ZLlYWfUUbbAS41pG+68z81q1xhkYAcEyHd
VI2LmKusbZsT0Q== )
;; NSEC3 RR that matches the closest encloser (w.example)
;; H(w.example) = k8udemvp1j2f7eg6jebps17vp3n8i58h
k8udemvp1j2f7eg6jebps17vp3n8i58h.example. NSEC3 1 1 12 aabbccdd (
kohar7mbb8dc2ce8a9qvl8hon4k53uhi )
k8udemvp1j2f7eg6jebps17vp3n8i58h.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
FtXGbvF0+wf8iWkyo73enAuVx03klN+pILBK
S6qCcftVtfH4yVzsEZquJ27NHR7ruxJWDNMt
Otx7w9WfcIg62A== )
;; NSEC3 RR that covers the "next closer" name (z.w.example)
;; H(z.w.example) = qlu7gtfaeh0ek0c05ksfhdpbcgglbe03
q04jkcevqvmu85r014c7dkba38o0ji5r.example. NSEC3 1 1 12 aabbccdd (
r53bq7cc2uvmubfu5ocmm6pers9tk9en A RRSIG )
q04jkcevqvmu85r014c7dkba38o0ji5r.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
hV5I89b+4FHJDATp09g4bbN0R1F845CaXpL3
ZxlMKimoPAyqletMlEWwLfFia7sdpSzn+ZlN
NlkxWcLsIlMmUg== )
;; NSEC3 RR that matches a wildcard at the closest encloser.
;; H(*.w.example) = r53bq7cc2uvmubfu5ocmm6pers9tk9en
r53bq7cc2uvmubfu5ocmm6pers9tk9en.example. NSEC3 1 1 12 aabbccdd (
t644ebqk9bibcna874givr6joj62mlhv MX RRSIG )
r53bq7cc2uvmubfu5ocmm6pers9tk9en.example. RRSIG NSEC3 7 2 3600 (
20150420235959 20051021000000 40430 example.
aupviViruXs4bDg9rCbezzBMf9h1ZlDvbW/C
ZFKulIGXXLj8B/fsDJarXVDA9bnUoRhEbKp+
HF1FWKW7RIJdtQ== )
;; Additional
;; (empty)
Die Anfrage lieferte die NSEC3-RRs zurück, die belegen, dass die
angefragten Daten nicht existieren und kein Wildcard-RR gilt.
B.6. Keine-Daten-Fehler für DS der Kindzone
Eine „Keine Daten“-Antwort auf eine QTYPE=DS-Anfrage, die irrtümlich an einen Nameserver der Kindzone gesendet wurde.
;; Header: QR AA DO RCODE=0
;;
;; Question
;; Answer
;; (empty)
;; Authority
3600000 3600 )
40430 example. Hu25UIyNPmvPIVBrldN+9Mlp9Zql39qaUd8i q4ZLlYWfUUbbAS41pG+68z81q1xhkYAcEyHd VI2LmKusbZsT0Q== )
;; NSEC3 RR matches the QNAME and shows that the DS type bit is not set.
2t7b4g4vsa5smi47k61mv5bv1a22bojr MX DNSKEY NS SOA NSEC3PARAM RRSIG )
20150420235959 20051021000000 40430 example.
OSgWSm26B+cS+dDL8b5QrWr/dEWhtCsKlwKL IBHYH6blRxK9rC0bMJPwQ4mLIuw85H2EY762 BOCXJZMnpuwhpA== )
;; Additional
;; (empty)
Die Anfrage lieferte einen NSEC3-RR zurück, der zeigt, dass die Anfrage
vom für die Zone „example“ autoritativen Server beantwortet wurde. Der
NSEC3-RR zeigt das Vorhandensein eines SOA-RR und damit, dass dieser
NSEC3-RR vom Apex der Kindzone und nicht vom Zonenschnitt der Elternzone
stammt. Anfragen nach dem DS-RRSet „example“ sollten an die Server der
Elternzone gesendet werden (in diesem Fall die Root-Server).