6. Resolver Considerations (Considérations sur le resolver)
Un resolver conscient de la sécurité doit être capable d'effectuer les fonctions cryptographiques nécessaires pour vérifier les signatures numériques en utilisant au moins le(s) algorithme(s) obligatoire(s) à implémenter. Les resolvers conscients de la sécurité doivent également être capables de former une chaîne d'authentification depuis une zone nouvellement apprise jusqu'à une clé d'authentification, comme décrit ci-dessus. Ce processus peut nécessiter des requêtes supplémentaires vers des zones DNS intermédiaires pour obtenir les enregistrements DNSKEY, DS et RRSIG nécessaires. Un resolver conscient de la sécurité doit être configuré avec au moins une ancre de confiance comme point de départ à partir duquel il tentera d'établir des chaînes d'authentification.
Si un resolver conscient de la sécurité est séparé des name servers faisant autorité concernés par un name server récursif ou par tout type de dispositif intermédiaire agissant comme proxy pour le DNS, et si le name server récursif ou le dispositif intermédiaire n'est pas conscient de la sécurité, le resolver conscient de la sécurité peut ne pas être capable de fonctionner en mode sécurisé. Par exemple, si les paquets d'un resolver conscient de la sécurité sont routés via un dispositif de traduction d'adresses réseau (NAT) incluant un proxy DNS qui n'est pas conscient de la sécurité, le resolver conscient de la sécurité peut trouver difficile ou impossible d'obtenir ou de valider des données DNS signées. Le resolver conscient de la sécurité peut avoir particulièrement de difficultés à obtenir des RR DS dans un tel cas, car les RR DS ne suivent pas les règles DNS habituelles de propriété des RR aux points de coupure de zone. Notez que ce problème n'est pas spécifique aux NAT : tout logiciel DNS inconscient de la sécurité, de quelque nature que ce soit, situé entre le resolver conscient de la sécurité et les name servers faisant autorité, interférera avec DNSSEC.
Si un resolver conscient de la sécurité doit s'appuyer sur une zone non signée ou sur un name server qui n'est pas conscient de la sécurité, le resolver peut ne pas être en mesure de valider les réponses DNS et aura besoin d'une politique locale déterminant s'il accepte les réponses non vérifiées.
Un resolver conscient de la sécurité devrait prendre en compte la période de validité d'une signature lors de la détermination du TTL des données dans son cache, afin d'éviter de mettre en cache des données signées au-delà de la période de validité de la signature. Cependant, il devrait également permettre la possibilité que l'horloge du resolver conscient de la sécurité elle-même soit erronée. Ainsi, un resolver conscient de la sécurité faisant partie d'un name server récursif conscient de la sécurité devra prêter une attention particulière au bit « checking disabled » (CD) de DNSSEC ([RFC4034]). Ceci afin d'éviter de bloquer la transmission de signatures valides vers d'autres resolvers conscients de la sécurité qui sont clients de ce name server récursif. Voir [RFC4035] pour la manière dont un serveur récursif sécurisé gère les requêtes avec le bit CD défini.