6. Coupures de zone
L'arborescence DNS est divisée en « zones », qui sont des ensembles de domaines traités comme une unité à certaines fins de gestion. Les zones sont délimitées par des « coupures de zone ». Chaque coupure de zone sépare une zone « enfant » (en dessous de la coupure) d'une zone « parente » (au-dessus de la coupure). Le nom de domaine qui apparaît au sommet d'une zone (juste en dessous de la coupure qui sépare la zone de sa zone parente) est appelé l'« origine » de la zone. Le nom de la zone est le même que le nom du domaine à l'origine de la zone. Chaque zone comprend le sous-ensemble de l'arborescence DNS qui se trouve à l'origine de la zone ou en dessous, et qui se trouve au-dessus des coupures qui séparent la zone de ses enfants (le cas échéant). L'existence d'une coupure de zone est indiquée dans la zone parente par l'existence d'enregistrements NS spécifiant l'origine de la zone enfant. Une zone enfant ne contient aucune référence explicite à sa zone parente.
6.1. Autorité de zone
Les serveurs autoritaires d'une zone sont énumérés dans les enregistrements NS de l'origine de la zone, lesquels, avec un enregistrement Start of Authority (SOA), sont les enregistrements obligatoires de chaque zone. Un tel serveur est autoritaire pour tous les enregistrements de ressource d'une zone qui ne se trouvent pas dans une autre zone. Les enregistrements NS qui indiquent une coupure de zone sont la propriété de la zone enfant créée, comme le sont tout autre enregistrement relatif à l'origine de cette zone enfant, ou à l'un de ses sous-domaines. Un serveur d'une zone ne devrait pas renvoyer de réponses autoritaires pour des requêtes portant sur des noms d'une autre zone, ce qui inclut les enregistrements NS, et peut-être A, au niveau d'une coupure de zone, à moins qu'il ne soit aussi un serveur de l'autre zone.
En dehors des cas DNSSEC mentionnés immédiatement ci-dessous, les serveurs devraient ignorer les données autres que les enregistrements NS, et les enregistrements A nécessaires pour localiser les serveurs listés dans les enregistrements NS, qui peuvent se trouver configurées dans une zone au niveau d'une coupure de zone.
6.2. Problèmes DNSSEC
Les mécanismes de sécurité DNS [RFC2065] compliquent quelque peu les choses, car certains des nouveaux types d'enregistrements de ressource ajoutés sont très inhabituels par rapport aux autres RR du DNS. En particulier, le type de RR NXT (« next ») contient des informations sur les noms qui existent dans une zone, et donc sur ceux qui n'existent pas, et doit par conséquent nécessairement se rapporter à la zone dans laquelle il existe. Un même nom de domaine peut avoir des enregistrements NXT différents dans la zone parente et dans la zone enfant, et les deux sont valides et ne forment pas un RRSet. Voir aussi la section 5.3.2.
Étant donné que les enregistrements NXT sont destinés à être générés automatiquement, plutôt que configurés par les opérateurs DNS, les serveurs peuvent conserver tous les enregistrements NXT différents qu'ils reçoivent, indépendamment des règles de la section 5.4, sans y être tenus.
Pour qu'une zone parente sécurisée puisse indiquer de manière sûre qu'une sous-zone n'est pas sécurisée, DNSSEC exige qu'un RR KEY indiquant que la sous-zone n'est pas sécurisée, ainsi que le ou les RR SIG d'authentification de la zone parente, soient présents dans la zone parente, puisqu'ils ne peuvent par définition se trouver dans la sous-zone. Lorsqu'une sous-zone est sécurisée, les enregistrements KEY et SIG seront présents, et autoritaires, dans cette zone, mais devraient aussi toujours être présents dans la zone parente (si elle est sécurisée).
Notez que, dans aucun de ces cas, un serveur de la zone parente qui n'est pas aussi serveur de la sous-zone ne devrait positionner le bit AA dans une réponse concernant une étiquette située à une coupure de zone.