Anhang A. Warum können wir nicht einfach den Eigentümernamen des zurückgegebenen SOA verwenden?
In diesem Dokument leiten wir die Nichtexistenz einer Domain nur für NXDOMAIN-Antworten ab, bei denen der abgelehnte Name die exakte Domain war. Wenn ein Resolver eine Anfrage an die Nameserver der TLD example sendet und nach dem Mail-Exchange-Eintrag (MX) für www.foobar.example fragt und anschließend ein NXDOMAIN erhält, kann er nur die Tatsache registrieren, dass www.foobar.example (und alles darunter) nicht existiert. Dies gilt unabhängig davon, ob der begleitende SOA-Eintrag nur für die Domain example ist oder nicht. Man kann nicht daraus schließen, dass foobar.example nicht existiert. Der begleitende SOA-Eintrag zeigt den Apex der Zone an, nicht den nächstgelegenen existierenden Domainnamen. Daher ist die Verwendung des Eigentümernamens des SOA-Eintrags in der Autoritätssektion zur Ableitung von "NXDOMAIN-Cuts" derzeit definitiv nicht in Ordnung.
Das Ableiten der Nichtexistenz eines Knotens aus dem SOA in der NXDOMAIN-Antwort kann sicherlich bei "Random Qnames"-Angriffen helfen, aber dies liegt außerhalb des Umfangs dieses Dokuments. Es würde erfordern, die im ersten Absatz dieses Abschnitts genannten Probleme anzugehen. Eine mögliche Lösung besteht darin, beim Empfang eines NXDOMAIN mit einem SOA, das mehr als ein Label höher im Baum liegt, Anfragen für die Domains zu senden, die zwischen dem QNAME und dem Eigentümernamen des SOA liegen. (Ein Resolver, der DNSSEC-Validierung oder QNAME-Minimierung durchführt, muss dies ohnehin tun.)