8. Zone Considerations (Considérations sur la zone)
La signature d'une zone entraîne des changements importants dans la manière dont la zone est gérée et publiée. Les administrateurs de zone doivent prêter une attention particulière aux problèmes décrits ci-dessous lors de la signature de leurs zones.
8.1. TTL Values vs. RRSIG Validity Period (Valeurs TTL et période de validité du RRSIG)
La mise en cache des données DNS dépend de la valeur de TTL (Time To Live). Les TTL sont censées être aussi courtes que possible, tant que cela ne surcharge pas le système. Le TTL doit être fixé à l'intervalle de rafraîchissement le plus court des enregistrements dans un RRset donné. Avec DNSSEC, les données signées incluent également la période de validité de la signature. Par conséquent, en plus des directives TTL habituelles, les administrateurs doivent s'assurer que les TTL des RRsets ne sont pas supérieures à la période de validité de la signature, afin d'éviter que les résolveurs ne mettent en cache des données au-delà de la période de validité des signatures.
8.2. New Temporal Dependency Issues for Zones (Nouveaux problèmes de dépendance temporelle pour les zones)
Avec l'introduction de DNSSEC, l'ordre chronologique des opérations devient critique pour maintenir la validité de la zone. Les signatures doivent être régénérées avant leur expiration, et les horloges des résolveurs doivent être suffisamment précises pour valider les plages de temps des signatures. Les administrateurs doivent donc établir des processus automatisés de renouvellement des signatures et surveiller les délais d'expiration. En outre, lors de la modification d'une zone, les signatures doivent être recalculées pour refléter les nouvelles données ; par conséquent, la modification d'une zone devient une opération plus sensible au temps que dans un DNS non signé.