Zum Hauptinhalt springen

5. Mögliche Probleme

Nehmen wir an, dass die Top-Level-Domain (TLD) example existiert, aber foobar.example nicht delegiert ist (so dass die Nameserver von example mit NXDOMAIN auf eine Anfrage für anything.foobar.example antworten). Ein Systemadministrator beschließt, die internen Maschinen seiner Organisation unter office.foobar.example zu benennen und verwendet einen Trick seines Resolvers, um Anfragen für diese Zone an seine lokalen autoritativen Nameserver weiterzuleiten. "NXDOMAIN-Cut" würde hier Probleme verursachen; abhängig von der Reihenfolge der Anfragen an den Resolver hat dieser möglicherweise die Nichtexistenz von example zwischengespeichert und daher alles darunter "gelöscht". Dieses Dokument geht davon aus, dass eine solche Konfiguration selten ist und nicht unterstützt werden muss.

Heute existiert ein weiteres mögliches Problem; wir sehen autoritative Nameserver, die auf ENT ([RFC7719], Abschnitt 6) mit NXDOMAIN anstelle des normalen NODATA ([RFC7719], Abschnitt 3) antworten.

Solche Nameserver sind definitiv falsch und waren es schon immer. Ihr Verhalten ist inkompatibel mit DNSSEC. Angesichts der Vorteile von "NXDOMAIN-Cut" gibt es wenig Grund, dieses Verhalten zu unterstützen.