Passa al contenuto principale

6. Tagli di zona

L'albero DNS è diviso in "zone", che sono insiemi di domini trattati come un'unità per certi scopi di gestione. Le zone sono delimitate da "tagli di zona". Ogni taglio di zona separa una zona "figlia" (sotto il taglio) da una zona "padre" (sopra il taglio). Il nome di dominio che compare in cima a una zona (subito sotto il taglio che separa la zona dal suo genitore) è chiamato "origine" della zona. Il nome della zona è lo stesso del nome del dominio all'origine della zona. Ogni zona comprende quel sottoinsieme dell'albero DNS che è all'origine della zona o al di sotto di essa, e che è al di sopra dei tagli che separano la zona dai suoi figli (se ve ne sono). L'esistenza di un taglio di zona è indicata nella zona padre dall'esistenza di record NS che specificano l'origine della zona figlia. Una zona figlia non contiene alcun riferimento esplicito al proprio genitore.

6.1. Autorità di zona​

I server autoritativi per una zona sono enumerati nei record NS per l'origine della zona, che, insieme a un record Start of Authority (SOA), sono i record obbligatori in ogni zona. Un tale server è autoritativo per tutti i record di risorsa di una zona che non si trovano in un'altra zona. I record NS che indicano un taglio di zona sono proprietà della zona figlia creata, così come qualsiasi altro record per l'origine di quella zona figlia, o per qualsiasi suo sottodominio. Un server per una zona non dovrebbe restituire risposte autoritative per query relative a nomi in un'altra zona, il che include i record NS e forse A al taglio di zona, a meno che non sia anche, per caso, un server per l'altra zona.

Oltre ai casi DNSSEC menzionati immediatamente sotto, i server dovrebbero ignorare dati diversi dai record NS, e dai record A necessari a localizzare i server elencati nei record NS, che possano trovarsi configurati in una zona a un taglio di zona.

6.2. Questioni DNSSEC​

I meccanismi di sicurezza DNS [RFC2065] complicano alquanto la questione, poiché alcuni dei nuovi tipi di record di risorsa aggiunti sono molto insoliti rispetto agli altri RR DNS. In particolare il tipo di RR NXT ("next") contiene informazioni su quali nomi esistono in una zona, e quindi su quali non esistono, e pertanto deve necessariamente riferirsi alla zona in cui esiste. Lo stesso nome di dominio può avere record NXT diversi nella zona padre e nella zona figlia, ed entrambi sono validi, e non sono un RRSet. Vedere anche la sezione 5.3.2.

Poiché i record NXT sono destinati a essere generati automaticamente, anziché configurati dagli operatori DNS, i server possono, ma non sono tenuti a, conservare tutti i record NXT differenti che ricevono, indipendentemente dalle regole della sezione 5.4.

Affinché una zona padre sicura possa indicare in modo sicuro che una sottozona non è sicura, DNSSEC richiede che un RR KEY che indica che la sottozona non è sicura, e i record SIG di autenticazione della zona padre, siano presenti nella zona padre, poiché per definizione non possono trovarsi nella sottozona. Dove una sottozona è sicura, i record KEY e SIG saranno presenti, e autoritativi, in quella zona, ma dovrebbero anche essere sempre presenti nella zona padre (se sicura).

Si noti che in nessuno di questi casi un server per la zona padre, non essendo anche un server per la sottozona, dovrebbe impostare il bit AA in una qualsiasi risposta per un'etichetta a un taglio di zona.