Aller au contenu principal

4. Enregistrement de ressources DS

L'enregistrement de ressources (RR) DS (Delegation Signer, signataire de délégation) fait référence à un DNSKEY RR utilisé pour DNSSEC. Le DS RR est utilisé pour transmettre de façon sécurisée l'ancre de confiance d'une zone enfant (child zone) à sa zone parente (parent zone). Le DS RR réside dans la zone parente au nœud dont le nom est identique au nom de la zone enfant.

Le format du RDATA de l'enregistrement DS est le suivant :

                         1 1 1 1 1 1 1 1 1 1 2 2 2 2 2 2 2 2 2 2 3 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Key Tag | Algorithm | Digest Type |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
/ /
/ Digest (longueur variable selon type de condensé) /
/ /
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

Le RDATA de l'enregistrement DS est représenté et encodé comme suit :

  • la clé étiquette (KEY TAG) est un entier non signé de 16 bits, disposé dans l'ordre des octets réseau, identifiant le DNSKEY RR référencé ;
  • l'algorithme (ALGORITHM) est un entier non signé de 8 bits identifiant l'algorithme du DNSKEY RR référencé ;
  • le type de condensé (DIGEST TYPE) est un entier non signé de 8 bits identifiant l'algorithme de hachage cryptographique utilisé pour calculer le condensé ;
  • le condensé (DIGEST) est une chaîne d'octets de longueur variable contenant la valeur de hachage du DNSKEY RR référencé, comme décrit à la section 4.1.

4.1. Champ condensé du RDATA DS​

Le contenu du champ Digest est la valeur de hachage calculée sur le RDATA du DNSKEY RR correspondant dans la zone enfant, au moyen de l'algorithme de hachage spécifié par le champ DIGEST TYPE.

Le RDATA DNSKEY utilisé pour calculer le condensé de l'enregistrement DS est le RDATA de l'enregistrement DNSKEY, en forme canonique (voir section 6), incluant les champs flags, protocol, algorithm et public key, mais excluant le TTL, la classe (class) ou le nom du propriétaire du DNSKEY RR.

Si DIGEST TYPE est 1 (SHA-1), le condensé est calculé en appliquant l'algorithme de hachage SHA-1 [FIPS180-1] sur la forme canonique du RDATA DNSKEY. Sha-1 est le seul type de condensé défini au moment de la rédaction de ce document.

4.2. Champ clé étiquette du RDATA DS​

Le champ KEY TAG est un entier non signé de 16 bits, disposé dans l'ordre des octets réseau, identifiant le DNSKEY RR correspondant dans la zone enfant. Il DOIT être égal à la clé étiquette du DNSKEY RR référencé (calculée selon l'algorithme de l'annexe B).

4.3. Champ algorithme du RDATA DS​

Le champ ALGORITHM est un entier non signé de 8 bits identifiant l'algorithme du DNSKEY RR référencé. Il DOIT être égal au champ ALGORITHM du DNSKEY RR correspondant.

4.4. Champ type de condensé du RDATA DS​

Le champ DIGEST TYPE est un entier non signé de 8 bits identifiant l'algorithme de hachage utilisé pour calculer le champ DIGEST. La seule valeur actuellement définie est 1 (SHA-1).

4.5. Format de présentation DS​

Le format de présentation (presentation format) du DS RR est le suivant :

  • la clé étiquette est représentée par un entier en décimal ;
  • l'algorithme est représenté par un entier en décimal ;
  • le type de condensé est représenté par un entier en décimal ;
  • le condensé est représenté par une chaîne d'octets en notation hexadécimale, sans espaces (contrairement à Base64).

Exemple :

    example.com. 3600 IN DS 60485 5 1 (
2BB183AF5F22588179A53B0A98631FAD1A292118 )

4.6. Considérations particulières pour le DS RR​

L'enregistrement DS établit une chaîne de confiance (chain of trust) de la zone parente vers la zone enfant. Le validateur DOIT trouver dans la zone parente un enregistrement DS correspondant (par clé étiquette, algorithme et condensé) au DNSKEY de la zone enfant pour considérer cette zone enfant comme authentifiée (authenticated).

Si une zone enfant est signée mais qu'aucun enregistrement DS correspondant n'existe dans la zone parente, cette zone enfant NE DOIT PAS être considérée comme vérifiée.


Navigation entre sections :