Aller au contenu principal

1. Introduction

Ce document est le troisième d'une série de documents définissant les extensions de sécurité du système de noms de domaine (DNSSEC).

[RFC4033] décrit les exigences de DNSSEC ainsi que la protection offerte par ces extensions. Ce document spécifie les codes de type, les formats et la sémantique des quatre nouveaux enregistrements de ressources (resource records) utilisés par DNSSEC.

[RFC4035] décrit comment ces enregistrements sont utilisés conjointement avec le protocole DNS ; autrement dit, comment les enregistrements de ressources définis dans ce document sont utilisés pour fournir une authentification et une intégrité des données DNS.

DNSSEC est un complément aux spécifications DNS existantes. Il préserve et étend le protocole DNS standard. DNSSEC protège les données DNS en transmettant des signatures cryptographiques entre les processus qui traitent les données DNS. DNSSEC ne modifie pas la façon dont les messages DNS existants sont envoyés et reçus, le format des fichiers de zone (zone file), ni l'analyse syntaxique des messages ou des fichiers de zone.

DNSSEC suppose l'existence d'un canal de sécurité (security channel) entre les parties communicantes, ce canal étant établi au moyen d'un mécanisme hors bande (out-of-band). Ce document utilise le terme « canal de sécurité » pour désigner de façon générale un mécanisme hors bande, indépendant du protocole DNS lui-même, utilisé pour établir la relation de confiance DNSSEC. Dans ce document, le canal de sécurité suppose que le client a obtenu hors bande un enregistrement de ressources DNSKEY (RR) servant d'ancre de confiance (trust anchor) pour la zone DNS donnée.

Ce document décrit les nouveaux enregistrements de ressources DNS suivants :

  • l'enregistrement de ressources DNSKEY (clé publique DNS) ;
  • l'enregistrement de ressources RRSIG (signature d'un ensemble d'enregistrements de ressources) ;
  • l'enregistrement de ressources DS (Delegation Signer, signataire de délégation) ;
  • l'enregistrement de ressources NSEC (Next SECure, suivant sécurisé).

L'enregistrement de ressources DNSKEY est spécifié dans [RFC3755] et remplace l'enregistrement de ressources KEY utilisé dans [RFC2535].

Ce document spécifie également la forme canonique (canonical form) de l'enregistrement de ressources DNSKEY et décrit un algorithme permettant de calculer la clé étiquette (key tag) d'un enregistrement de ressources DNSKEY.

DNSSEC est défini par les trois documents [RFC4033], ce document ([RFC4034]) et [RFC4035]. La publication de ce document ne modifie ni ne retire aucune spécification DNSSEC existante, telle que [RFC2535], [RFC3008], [RFC3090], [RFC3445], [RFC3655], [RFC3657], [RFC3755], [RFC3757] ou [RFC3845] ; il ne doit pas être considéré comme une révision de ces spécifications. Au contraire, la définition normative de DNSSEC est constituée par [RFC4033], [RFC4034] (ce document) et [RFC4035]. Toutefois, une implémentation DNSSEC conforme à ce document, à [RFC4033] et à [RFC4035] devrait pouvoir interagir avec les implémentations DNSSEC antérieures décrites dans les autres documents.

Les mots-clés MUST, MUST NOT, REQUIRED, SHALL, SHALL NOT, SHOULD, SHOULD NOT, RECOMMENDED, MAY et OPTIONAL utilisés dans ce document sont interprétés conformément à [RFC2119].

La structure de ce document est la suivante :

  • la section 1 (la présente partie) donne un aperçu succinct du document ;
  • la section 2 décrit l'enregistrement de ressources DNSKEY, qui contient la clé publique utilisée pour signer les enregistrements de ressources RRSIG ;
  • la section 3 décrit l'enregistrement de ressources RRSIG, qui contient la signature cryptographique d'un ensemble d'enregistrements de ressources (RRset) ;
  • la section 4 décrit l'enregistrement de ressources DS, utilisé pour transmettre de façon sécurisée l'ancre de confiance d'une zone enfant (child zone) à sa zone parente (parent zone) ;
  • la section 5 décrit l'enregistrement de ressources NSEC, utilisé pour prouver l'absence d'un nom ou d'un type d'enregistrement de ressources dans une zone ;
  • la section 6 décrit la forme canonique des enregistrements de ressources, utilisée pour signer et vérifier les RRset ;
  • la section 7 énumère les considérations IANA introduites par ce document ;
  • la section 8 décrit les considérations de sécurité ;
  • la section 9 contient les remerciements ;
  • l'annexe A donne la liste complète des types d'algorithmes et de condensés DNSSEC ;
  • l'annexe B donne l'algorithme de calcul de la clé étiquette ainsi qu'un exemple concret.

Navigation entre sections :