Passa al contenuto principale

6. Resolver Considerations (Considerazioni sul resolver)

Un resolver consapevole della sicurezza deve essere in grado di eseguire le funzioni crittografiche necessarie per verificare le firme digitali utilizzando almeno l'algoritmo/i obbligatorio/i da implementare. I resolver consapevoli della sicurezza devono inoltre essere in grado di formare una catena di autenticazione da una zona appena appresa a una chiave di autenticazione, come descritto sopra. Questo processo può richiedere richieste aggiuntive verso zone DNS intermedie per ottenere i record DNSKEY, DS e RRSIG necessari. Un resolver consapevole della sicurezza deve essere configurato con almeno un punto di ancoraggio di fiducia come punto di partenza da cui tenterà di stabilire catene di autenticazione.

Se un resolver consapevole della sicurezza è separato dai name server autorevoli interessati da un name server ricorsivo o da qualsiasi tipo di dispositivo intermedio che agisce come proxy per il DNS, e se il name server ricorsivo o il dispositivo intermedio non è consapevole della sicurezza, il resolver consapevole della sicurezza potrebbe non essere in grado di funzionare in modalità sicura. Ad esempio, se i pacchetti di un resolver consapevole della sicurezza sono instradati attraverso un dispositivo di traduzione degli indirizzi di rete (NAT) che include un proxy DNS non consapevole della sicurezza, il resolver consapevole della sicurezza potrebbe trovare difficile o impossibile ottenere o validare dati DNS firmati. Il resolver consapevole della sicurezza potrebbe avere particolari difficoltà a ottenere i RR DS in tale caso, poiché i RR DS non seguono le consuete regole DNS di proprietà dei RR ai punti di rottura di zona. Si noti che questo problema non è specifico dei NAT: qualsiasi software DNS ignaro della sicurezza, di qualunque natura, situato tra il resolver consapevole della sicurezza e i name server autorevoli, interferirà con DNSSEC.

Se un resolver consapevole della sicurezza deve fare affidamento su una zona non firmata o su un name server non consapevole della sicurezza, il resolver potrebbe non essere in grado di validare le risposte DNS e avrà bisogno di una politica locale che determini se accetta risposte non verificate.

Un resolver consapevole della sicurezza dovrebbe prendere in considerazione il periodo di validità di una firma nel determinare il TTL dei dati nella propria cache, per evitare di memorizzare nella cache dati firmati oltre il periodo di validità della firma. Tuttavia, dovrebbe anche consentire la possibilità che l'orologio del resolver consapevole della sicurezza stesso sia errato. Pertanto, un resolver consapevole della sicurezza che faccia parte di un name server ricorsivo consapevole della sicurezza dovrà prestare particolare attenzione al bit "checking disabled" (CD) di DNSSEC ([RFC4034]). Ciò per evitare di bloccare la trasmissione di firme valide ad altri resolver consapevoli della sicurezza che sono clienti di tale name server ricorsivo. Si veda [RFC4035] per il modo in cui un server ricorsivo sicuro gestisce le richieste con il bit CD impostato.