Aller au contenu principal

5. Problèmes possibles

Supposons que le domaine de premier niveau (TLD) example existe, mais que foobar.example n'est pas délégué (donc les serveurs de noms de example répondront NXDOMAIN pour une requête concernant anything.foobar.example). Un administrateur système décide de nommer les machines internes de son organisation sous office.foobar.example et utilise une astuce de son résolveur pour transférer les requêtes concernant cette zone vers ses serveurs de noms faisant autorité locaux. La "coupure NXDOMAIN" créerait des problèmes ici ; selon l'ordre des requêtes au résolveur, il peut avoir mis en cache la non-existence depuis example et donc "supprimé" tout ce qui se trouve en dessous. Ce document suppose qu'une telle configuration est rare et n'a pas besoin d'être prise en charge.

Aujourd'hui, un autre problème possible existe ; nous voyons des serveurs de noms faisant autorité qui répondent à un ENT ([RFC7719], Section 6) par NXDOMAIN au lieu du NODATA normal ([RFC7719], Section 3).

De tels serveurs de noms ont définitivement tort et l'ont toujours eu. Leur comportement est incompatible avec DNSSEC. Compte tenu des avantages de la "coupure NXDOMAIN", il y a peu de raisons de soutenir ce comportement.