4. Services Not Provided by DNS Security (Servizi non forniti dalla sicurezza DNS)
Il DNS è stato originariamente progettato nell'ipotesi che il DNS avrebbe restituito la stessa risposta a una data richiesta, indipendentemente dal mittente della richiesta, e che tutti i dati DNS fossero così visibili. Di conseguenza, DNSSEC non è progettato per fornire riservatezza, liste di controllo degli accessi o altri mezzi per differenziare i richiedenti.
DNSSEC non fornisce alcuna protezione contro gli attacchi di denial of service. I resolver consapevoli della sicurezza e i name server consapevoli della sicurezza sono vulnerabili a una classe aggiuntiva di attacchi di denial of service basati su operazioni crittografiche. Si consulti la sezione 12 per maggiori dettagli.
Le estensioni di sicurezza DNS forniscono l'autenticazione dei dati e dell'origine per i dati DNS. I meccanismi descritti sopra non sono progettati per proteggere operazioni quali i trasferimenti di zona e gli aggiornamenti dinamici ([RFC2136], [RFC3007]). Gli schemi di autenticazione dei messaggi descritti in [RFC2845] e [RFC2931] affrontano le operazioni di sicurezza relative a tali transazioni.