Aller au contenu principal

7. Stub Resolver Considerations (Considérations sur le stub resolver)

Ce document et ses documents compagnons décrivent les fonctionnalités d'un resolver conscient de la sécurité, et non d'un stub resolver. Les développeurs d'applications qui souhaitent utiliser DNSSEC devraient comprendre que la validation de la sécurité DNS est effectuée par un resolver conscient de la sécurité avec lequel ils communiquent, et non par leur propre stub resolver. Le stub resolver n'a pas besoin d'effectuer la validation cryptographique de DNSSEC, mais il peut faire l'effort de reconnaître et de passer le bit AD (Authenticated Data) s'il est disponible, et d'utiliser ce bit pour indiquer à l'application appelante que les données renvoyées sont sécurisées. La manière exacte dont le stub resolver obtient l'information de sécurité de l'application appelante varie selon les implementations. Le stub resolver doit configurer le bit DO (DNSSEC OK) dans les messages de requête EDNS qu'il envoie aux resolvers conscients de la sécurité, afin que ceux-ci renvoient les enregistrements DNSSEC associés dans les messages de réponse.

Bien que ce document ne décrive pas la manière dont le stub resolver communique avec le resolver récursif, il fournit des définitions utiles pour décrire les fonctionnalités d'un resolver récursif qui valide correctement les données DNSSEC et comment le stub resolver peut obtenir les résultats de validation à partir des bits CD et AD.