Passa al contenuto principale

9. Name Server Considerations (Considerazioni sul name server)

Un name server consapevole della sicurezza deve essere in grado di fornire i record DNSSEC appropriati (RRSIG, DNSKEY, DS e NSEC) nelle proprie risposte quando richiesti, e rispondere correttamente alle richieste contenenti il bit DO (DNSSEC OK). Quando un name server ricorsivo consapevole della sicurezza esegue la validazione, deve impostare il bit AD (Authenticated Data) nelle risposte verso i client che lo richiedono, e deve rispettare il bit CD (Checking Disabled) per permettere ai resolver a valle di eseguire la propria validazione.

Un name server autorevole che firma una zona deve includere i relativi record RRSIG per ogni RRset firmato, nonché i record NSEC necessari per provare la non-esistenza, e deve pubblicare i record DNSKEY al vertice della zona. Il name server deve inoltre supportare messaggi di dimensioni superiori a 512 ottetti tramite EDNS0, poiché le risposte DNSSEC sono generalmente più voluminose delle risposte DNS classiche.

I name server consapevoli della sicurezza devono essere configurati correttamente con i relativi punti di ancoraggio di fiducia se eseguono la validazione, e devono gestire con cura la trasmissione dei dati falsi: un name server ricorsivo consapevole della sicurezza non deve trasmettere dati che ha trovato falsi, a meno che il client non abbia impostato il bit CD.