2. Definitions of Important DNSSEC Terms (Definizioni di termini DNSSEC importanti)
I seguenti termini sono utilizzati in tutto questo set di documenti. Alcuni termini sono definiti in modo più dettagliato nei rispettivi documenti.
Security-Aware Resolver (Resolver consapevole della sicurezza) : Un resolver che comprende i record di risorsa DNSSEC (RRSIG, DNSKEY, DS e NSEC) ed è in grado di eseguire le operazioni crittografiche necessarie per verificare le firme digitali.
Security-Oblivious Resolver (Resolver ignaro della sicurezza) : Un resolver che non comprende i dati DNSSEC e non tenta di elaborarli. Tale resolver tratta i dati DNS come farebbe in un DNS senza DNSSEC.
Validating Resolver (Resolver validatore) : Un resolver consapevole della sicurezza che verifica attivamente le firme DNSSEC e segue una catena di autenticazione fino a un punto di ancoraggio di fiducia (trust anchor) configurato.
Non-Validating Security-Aware Resolver (Resolver consapevole della sicurezza non validatore) : Un resolver consapevole della sicurezza che non convalida da solo le firme, ma si affida a un name server ricorsivo per eseguire la validazione.
Stub Resolver (Stub resolver) : Un resolver minimale che delega la maggior parte del lavoro di risoluzione DNS a un name server ricorsivo tramite la modalità di richiesta ricorsiva.
Security-Aware Name Server (Name server consapevole della sicurezza) : Un name server che comprende DNSSEC e include i record DNSSEC appropriati nelle proprie risposte quando richiesti.
Trust Anchor (Punto di ancoraggio di fiducia) : Una chiave pubblica (o un hash di chiave pubblica) di riferimento configurata in un resolver validatore e da cui viene stabilita la catena di autenticazione.
Authentication Chain (Catena di autenticazione) : La sequenza di chiavi pubbliche e firme che collega un set di dati firmati a un punto di ancoraggio di fiducia.
RRset (Resource Record Set, set di record di risorsa) : Un insieme di record di risorsa aventi lo stesso nome, la stessa classe e lo stesso tipo di record.
RRSIG (Resource Record Signature, firma di record di risorsa) : Il record di risorsa contenente la firma digitale di un RRset.
DNSKEY (DNS Public Key, chiave pubblica DNS) : Il record di risorsa contenente una chiave pubblica DNSSEC.
DS (Delegation Signer, firmatario di delega) : Il record di risorsa situato al punto di delega in una zona padre che stabilisce la catena di autenticazione verso una zona figlia.
NSEC (Next Secure, successivo sicuro) : Il record di risorsa utilizzato per provare in modo autenticato la non-esistenza di un nome o di un tipo in una zona.
Zone Signing Key (ZSK, chiave di firma della zona) : Una DNSKEY utilizzata per firmare i RRset di una zona.
Key Signing Key (KSK, chiave di firma della chiave) : Una DNSKEY utilizzata per firmare il RRset DNSKEY della zona, stabilendo così l'ancoraggio della zona.
AD bit (Authenticated Data, dati autenticati) : Un bit nell'header dei messaggi DNS che indica che i dati sono stati validati.
CD bit (Checking Disabled, verifica disabilitata) : Un bit nell'header dei messaggi DNS che permette a un resolver di richiedere che i dati non vengano validati dal name server ricorsivo a monte.
DO bit (DNSSEC OK) : Un bit nell'header EDNS che indica che un resolver desidera ricevere i record DNSSEC nei messaggi di risposta.
Secure (Sicuro), Insecure (Non sicuro), Bogus (Falso), Indeterminate (Indeterminato) : I quattro stati possibili che un resolver validatore può assegnare ai dati DNS, come definito nella sezione 5.
Queste definizioni forniscono il vocabolario di base necessario per comprendere il resto di questo set di documenti.