メインコンテンツまでスキップ

12. セキュリティの考慮事項 (Security Considerations)

このメモは新しいセキュリティ上の考慮事項を導入するものではありません。しかし、セキュリティ に関連する DNS のいくつかの側面を明確にします。

TC ビットの使用は、クライアントに TCP を使用させる (サーバーにとってより負荷が かかる) ために使用され得るため、セキュリティに関連します。サーバーは、応答が切り詰め られていない限り、応答に TC ビットを設定してはなりません (must not)。クライアントは TC ビットを設定した問い合わせを送信してはなりません (must not)。

CNAME レコードの使用は、問い合わせを別の名前にリダイレクトするために使用され得るため、 セキュリティに関連します。サーバーは、CNAME レコードが直接的にも間接的にも自身を指す ことを許してはなりません (must not)。

MX および NS レコードの使用は、メールのリダイレクトや権威の委任に使用され得るため、 セキュリティに関連します。サーバーは、MX または NS レコードが別名を指すことを許しては なりません (must not)。

応答のソースアドレスの使用は、偽の応答をフィルタリングするために使用され得るため、 セキュリティに関連します。UDP については、サーバーは問い合わせの宛先アドレスを応答の 送信元アドレスとして使用しなければなりません (must)。

DNSSEC [RFC2065] は DNS データの暗号学的認証を提供し、DNS を保護するための推奨される 方法です。このメモは DNSSEC を直接扱うものではありませんが、本メモにおける明確化は DNSSEC と互換性があります。