Passa al contenuto principale

8. Zone Considerations (Considerazioni sulla zona)

La firma di una zona comporta cambiamenti importanti nel modo in cui la zona è gestita e pubblicata. Gli amministratori di zona dovrebbero prestare particolare attenzione ai problemi descritti di seguito quando firmano le proprie zone.

8.1. TTL Values vs. RRSIG Validity Period (Valori TTL rispetto al periodo di validità del RRSIG)​

La memorizzazione nella cache dei dati DNS dipende dal valore TTL (Time To Live). I TTL dovrebbero essere il più brevi possibile, purché ciò non sovraccarichi il sistema. Il TTL deve essere impostato sull'intervallo di aggiornamento più breve dei record in un dato RRset. Con DNSSEC, i dati firmati includono inoltre il periodo di validità della firma. Pertanto, oltre alle consuete direttive TTL, gli amministratori devono assicurarsi che i TTL dei RRset non siano superiori al periodo di validità della firma, per evitare che i resolver memorizzino nella cache dati oltre il periodo di validità delle firme.

8.2. New Temporal Dependency Issues for Zones (Nuovi problemi di dipendenza temporale per le zone)​

Con l'introduzione di DNSSEC, l'ordine cronologico delle operazioni diventa critico per mantenere la validità della zona. Le firme devono essere rigenerate prima della loro scadenza, e gli orologi dei resolver devono essere sufficientemente precisi per validare gli intervalli temporali delle firme. Gli amministratori devono pertanto stabilire processi automatizzati di rinnovo delle firme e monitorare le scadenze. Inoltre, quando si modifica una zona, le firme devono essere ricalcolate per riflettere i nuovi dati; di conseguenza, la modifica di una zona diventa un'operazione più sensibile al tempo rispetto a un DNS non firmato.