メインコンテンツまでスキップ

6. ゾーンカット

DNS ツリーは「ゾーン」に分割される。ゾーンとは、特定の管理目的のために 1 つの単位として扱われるドメインの集合である。ゾーンは「ゾーンカット」によって区切られる。各ゾーンカットは「子」ゾーン (カットの下) を「親」ゾーン (カットの上) から分離する。ゾーンの最上位に現れるドメイン名 (そのゾーンを親から分離するカットのすぐ下) は、そのゾーンの「原点」と呼ばれる。ゾーンの名前は、そのゾーンの原点にあるドメインの名前と同じである。各ゾーンは、DNS ツリーのうちそのゾーンの原点以下であり、かつそのゾーンを子 (もしあれば) から分離するカットより上である部分集合からなる。ゾーンカットの存在は、親ゾーンにおいて、子ゾーンの原点を指定する NS レコードの存在によって示される。子ゾーンはその親への明示的な参照を一切含まない。

6.1. ゾーンの権威​

ゾーンの権威サーバーは、そのゾーンの原点に対する NS レコードに列挙される。NS レコードは、Start of Authority (SOA) レコードとともに、すべてのゾーンにおける必須のレコードである。そのようなサーバーは、別のゾーンに属さないゾーン内のすべてのリソースレコードに対して権威的である。ゾーンカットを示す NS レコードは、作成された子ゾーンの財産であり、その子ゾーンの原点やそのサブドメインに対する他のあらゆるレコードも同様である。あるゾーンのサーバーは、別のゾーン内の名前に関連するクエリに対して権威的な回答を返すべきではない。これにはゾーンカットにおける NS レコード、およびおそらく A レコードが含まれる。ただし、たまたまその別のゾーンのサーバーでもある場合は除く。

すぐ下で述べる DNSSEC のケースを除き、サーバーは、ゾーンカットにおいてゾーン内に構成されていることがある NS レコード、および NS レコードに列挙されたサーバーを特定するために必要な A レコード以外のデータを無視すべきである。

6.2. DNSSEC の問題​

DNS セキュリティメカニズム [RFC2065] はこれをいくらか複雑にする。追加された新しいリソースレコードタイプのいくつかは、他の DNS RR と比較して非常に特殊だからである。特に NXT (「next」) RR タイプは、ゾーン内にどの名前が存在し、したがってどれが存在しないかに関する情報を含み、それゆえ必然的にそれが存在するゾーンに関係しなければならない。同じドメイン名が親ゾーンと子ゾーンで異なる NXT レコードを持つことがあり、両方とも有効であり、RRSet ではない。5.3.2 節も参照されたい。

NXT レコードは DNS 運用者によって構成されるのではなく自動生成されることを意図しているため、サーバーは、5.4 節の規則にかかわらず、受信したすべての異なる NXT レコードを保持してもよい (ただし保持することは要求されない)。

安全な親ゾーンがサブゾーンが安全でないことを安全に示すために、DNSSEC は、そのサブゾーンが安全でないことを示す KEY RR、および親ゾーンの認証用 SIG RR が親ゾーンに存在することを要求する。それらは定義上サブゾーンに存在し得ないからである。サブゾーンが安全である場合、KEY レコードと SIG レコードはそのゾーンに存在し権威的であるが、常に親ゾーン (安全である場合) にも存在すべきである。

これらのいずれのケースにおいても、親ゾーンのサーバーであり、同時にサブゾーンのサーバーでもないサーバーは、ゾーンカットにあるラベルに対するいかなる応答においても AA ビットを設定すべきではないことに注意されたい。