Aller au contenu principal

9. Name Server Considerations (Considérations sur le name server)

Un name server conscient de la sécurité doit être capable de fournir les enregistrements DNSSEC appropriés (RRSIG, DNSKEY, DS et NSEC) dans ses réponses lorsqu'ils sont sollicités, et de répondre correctement aux requêtes contenant le bit DO (DNSSEC OK). Lorsqu'un name server récursif conscient de la sécurité effectue la validation, il doit définir le bit AD (Authenticated Data) dans les réponses vers les clients qui le demandent, et il doit respecter le bit CD (Checking Disabled) pour permettre aux resolvers en aval d'effectuer leur propre validation.

Un name server faisant autorité signant une zone doit inclure les enregistrements RRSIG correspondants pour chaque RRset signé, ainsi que les enregistrements NSEC nécessaires pour prouver la non-existence, et doit publier les enregistrements DNSKEY au sommet de la zone. Le name server doit également prendre en charge les messages de taille supérieure à 512 octets via EDNS0, puisque les réponses DNSSEC sont généralement plus volumineuses que les réponses DNS classiques.

Les name servers conscients de la sécurité doivent être correctement configurés avec les ancres de confiance appropriées s'ils effectuent la validation, et doivent gérer avec soin le transfert des données falsifiées : un name server récursif conscient de la sécurité ne doit pas transmettre de données qu'il a trouvées falsifiées, sauf si le client a défini le bit CD.