1. Introduzione
Questo documento è il terzo di una serie di documenti che definiscono le estensioni di sicurezza del Domain Name System (DNSSEC).
[RFC4033] descrive i requisiti di DNSSEC nonché la protezione offerta da tali estensioni. Il presente documento specifica i codici di tipo, i formati e la semantica dei quattro nuovi resource record utilizzati da DNSSEC.
[RFC4035] descrive come tali record vengano utilizzati congiuntamente al protocollo DNS; in altri termini, descrive come i resource record definiti in questo documento vengano usati per fornire autenticazione e integrità dei dati DNS.
DNSSEC è un complemento alle specifiche DNS esistenti. Esso mantiene ed estende il protocollo DNS standard. DNSSEC protegge i dati DNS trasmettendo firme crittografiche tra i processi che elaborano i dati DNS. DNSSEC non modifica il modo in cui i messaggi DNS esistenti vengono inviati e ricevuti, il formato dei file di zona (zone file) né l'analisi sintattica dei messaggi o dei file di zona.
DNSSEC presuppone l'esistenza di un canale sicuro (security channel) tra le parti comunicanti, stabilito tramite un meccanismo out-of-band (out-of-band). Il presente documento utilizza il termine "canale sicuro" per riferirsi in senso generale a un meccanismo out-of-band, indipendente dal protocollo DNS stesso, utilizzato per stabilire la relazione di fiducia DNSSEC. In questo documento, il canale sicuro presuppone che il client abbia ottenuto fuori banda un resource record DNSKEY (RR) che funge da ancoraggio di fiducia (trust anchor) per la zona DNS data.
Il presente documento descrive i seguenti nuovi resource record DNS:
- il resource record DNSKEY (chiave pubblica DNS);
- il resource record RRSIG (firma dell'insieme di resource record);
- il resource record DS (Delegation Signer, firmatario di delega);
- il resource record NSEC (Next SECure, successivo sicuro).
Il resource record DNSKEY è specificato in [RFC3755] e sostituisce il resource record KEY utilizzato in [RFC2535].
Questo documento specifica inoltre la forma canonica (canonical form) del resource record DNSKEY e descrive un algoritmo per calcolare il key tag (tag della chiave) di un resource record DNSKEY.
DNSSEC è definito dai tre documenti [RFC4033], il presente documento ([RFC4034]) e [RFC4035]. La pubblicazione del presente documento non modifica né ritira alcuna specifica DNSSEC esistente, quale [RFC2535], [RFC3008], [RFC3090], [RFC3445], [RFC3655], [RFC3657], [RFC3755], [RFC3757] o [RFC3845]; non deve essere considerato una revisione di tali specifiche. Al contrario, la definizione normativa di DNSSEC è costituita da [RFC4033], [RFC4034] (il presente documento) e [RFC4035]. Tuttavia, un'implementazione DNSSEC conforme a questo documento, a [RFC4033] e a [RFC4035] dovrebbe essere in grado di interoperare con le implementazioni DNSSEC precedenti descritte negli altri documenti.
Le parole chiave MUST, MUST NOT, REQUIRED, SHALL, SHALL NOT, SHOULD, SHOULD NOT, RECOMMENDED, MAY e OPTIONAL utilizzate nel presente documento sono da interpretarsi secondo [RFC2119].
L'organizzazione del presente documento è la seguente:
- la sezione 1 (la presente parte) fornisce una breve panoramica del documento;
- la sezione 2 descrive il resource record DNSKEY, che contiene la chiave pubblica utilizzata per firmare i resource record RRSIG;
- la sezione 3 descrive il resource record RRSIG, che contiene la firma crittografica di un insieme di resource record (RRset);
- la sezione 4 descrive il resource record DS, utilizzato per trasmettere in modo sicuro l'ancoraggio di fiducia di una zona figlia (child zone) alla sua zona padre (parent zone);
- la sezione 5 descrive il resource record NSEC, utilizzato per provare l'assenza di un nome o di un tipo di resource record in una zona;
- la sezione 6 descrive la forma canonica dei resource record utilizzata per firmare e verificare gli RRset;
- la sezione 7 elenca le considerazioni IANA introdotte da questo documento;
- la sezione 8 descrive le considerazioni sulla sicurezza;
- la sezione 9 contiene i ringraziamenti;
- l'appendice A fornisce l'elenco completo degli algoritmi e dei tipi di digest DNSSEC;
- l'appendice B fornisce l'algoritmo di calcolo del key tag nonché un esempio concreto.
Navigazione tra sezioni:
- Precedente: Indice
- Successivo: 2. Resource record DNSKEY