2. Definitions of Important DNSSEC Terms (Définitions des termes DNSSEC importants)
Les termes suivants sont utilisés tout au long de cet ensemble de documents. Certains termes sont définis avec plus de détails dans leurs documents respectifs.
Security-Aware Resolver (Resolver conscient de la sécurité) : Un resolver qui comprend les enregistrements de ressources DNSSEC (RRSIG, DNSKEY, DS et NSEC) et qui est capable d'effectuer les opérations cryptographiques nécessaires pour vérifier les signatures numériques.
Security-Oblivious Resolver (Resolver inconscient de la sécurité) : Un resolver qui ne comprend pas les enregistrements DNSSEC et qui ne tente pas de les traiter. Un tel resolver traite les données DNS comme il le ferait dans un DNS sans DNSSEC.
Validating Resolver (Resolver validateur) : Un resolver conscient de la sécurité qui vérifie activement les signatures DNSSEC et qui suit une chaîne d'authentification jusqu'à une ancre de confiance (trust anchor) configurée.
Non-Validating Security-Aware Resolver (Resolver conscient de la sécurité non validateur) : Un resolver conscient de la sécurité qui ne valide pas lui-même les signatures, mais qui s'appuie sur un name server récursif pour effectuer la validation.
Stub Resolver (Stub resolver) : Un resolver minimal qui délègue la majeure partie du travail de résolution DNS à un name server récursif via le mode de requête récursif.
Security-Aware Name Server (Name server conscient de la sécurité) : Un name server qui comprend DNSSEC et qui inclut les enregistrements DNSSEC appropriés dans ses réponses lorsqu'ils sont sollicités.
Trust Anchor (Ancre de confiance) : Une clé publique (ou un hachage de clé publique) de référence configurée dans un resolver validateur et à partir de laquelle la chaîne d'authentification est établie.
Authentication Chain (Chaîne d'authentification) : La séquence de clés publiques et de signatures reliant un jeu de données signé à une ancre de confiance.
RRset (Resource Record Set, jeu d'enregistrements de ressources) : Un ensemble d'enregistrements de ressources ayant le même nom, le même type de classe et le même type d'enregistrement.
RRSIG (Resource Record Signature, signature d'enregistrement de ressource) : L'enregistrement de ressource contenant la signature numérique d'un RRset.
DNSKEY (DNS Public Key, clé publique DNS) : L'enregistrement de ressource contenant une clé publique DNSSEC.
DS (Delegation Signer, signataire de délégation) : L'enregistrement de ressource situé au point de délégation dans une zone parent et qui établit la chaîne d'authentification vers une zone enfant.
NSEC (Next Secure, suivant sécurisé) : L'enregistrement de ressource utilisé pour prouver de manière authentifiée la non-existence d'un nom ou d'un type dans une zone.
Zone Signing Key (ZSK, clé de signature de zone) : Une clé DNSKEY utilisée pour signer les RRsets d'une zone.
Key Signing Key (KSK, clé de signature de clé) : Une clé DNSKEY utilisée pour signer le RRset DNSKEY de la zone, établissant ainsi l'ancrage de la zone.
AD bit (Authenticated Data, données authentifiées) : Un bit de l'en-tête des messages DNS indiquant que les données ont été validées.
CD bit (Checking Disabled, vérification désactivée) : Un bit de l'en-tête des messages DNS permettant à un resolver de demander que les données ne soient pas validées par le name server récursif en amont.
DO bit (DNSSEC OK) : Un bit de l'en-tête EDNS indiquant qu'un resolver souhaite recevoir les enregistrements DNSSEC dans les messages de réponse.
Secure (Sécurisé), Insecure (Non sécurisé), Bogus (Falsifié), Indeterminate (Indéterminé) : Les quatre états possibles qu'un resolver validateur peut assigner aux données DNS, tels que définis à la section 5.
Ces définitions fournissent le vocabulaire de base nécessaire pour comprendre le reste de cet ensemble de documents.