1. 概要
本書は、ドメインネームシステム・セキュリティ拡張(DNSSEC)を定義する一連の文書のうちの第 3 部である。
[RFC4033] は DNSSEC の要件およびこれらの拡張によって提供される保護について記述している。本書は、DNSSEC によって使用される 4 種類の新しいリソースレコードの型コード、フォーマット、およびセマンティクスを規定する。
[RFC4035] は、これらのレコードが DNS プロトコルとどのように組み合わせて使用されるか、すなわち本書で定義されたリソースレコードを使用して DNS データに真正性(authentication)およびデータ完全性(integrity)をどのように提供するかを記述している。
DNSSEC は既存の DNS 仕様に対する補足である。DNSSEC は標準 DNS プロトコルを維持しつつ拡張する。DNSSEC は、DNS データを処理するプロセス間で暗号署名を伝達することによって DNS データを保護する。DNSSEC は、既存の DNS メッセージの送受信方法、ゾーンファイルのフォーマット、メッセージの構文解析、またはゾーンファイルの解析方法を変更しない。
DNSSEC は、DNS プロトコル自身とは無関係な帯域外(out-of-band)メカニズムによって確立される、通信者間のセキュアチャネル(security channel)を前提とする。本書では、用語「セキュアチャネル」を、DNSSEC の信頼関係を確立するための、DNS プロトコル自体とは無関係な帯域外メカニズム全般を指すために使用する。本書において、セキュアチャネルは、クライアントが帯域外で所与の DNS ゾーンのトラストアンカー(trust anchor)となる DNSKEY リソースレコード(RR)をすでに取得していることを前提とする。
本書は、以下の新しい DNS リソースレコードを記述する。
- DNS 公開鍵(DNSKEY)リソースレコード
- リソースレコード署名(RRSIG)リソースレコード
- 委任署名者(DS)リソースレコード
- 次セキュア(NSEC)リソースレコード
DNSKEY リソースレコードは [RFC3755] で規定され、[RFC2535] で使用されていた KEY リソースレコードを置き換える。
本書はまた、DNSKEY リソースレコードの正規形式(canonical form)を規定し、DNSKEY リソースレコードのキータグ(key tag)を計算するアルゴリズムを記述する。
DNSSEC は [RFC4033]、本書([RFC4034])、および [RFC4035] の 3 文書によって定義される。本書の発行は、[RFC2535]、[RFC3008]、[RFC3090]、[RFC3445]、[RFC3655]、[RFC3657]、[RFC3755]、[RFC3757]、[RFC3845] などの既存の DNSSEC 仕様を変更または廃止するものではない。本書はこれらの仕様に対する改訂とみなすべきではない。むしろ、DNSSEC の規定上の定義は [RFC4033]、[RFC4034](本書)、および [RFC4035] によって構成される。ただし、本書、[RFC4033]、および [RFC4035] に準拠する DNSSEC 実装は、他の文書で記述された初期の DNSSEC 実装と相互運用できることが期待される。
本書におけるキーワード MUST、MUST NOT、REQUIRED、SHALL、SHALL NOT、SHOULD、SHOULD NOT、RECOMMENDED、MAY、および OPTIONAL は、[RFC2119] の解釈に従う。
本書の構成は以下のとおりである。
- 第 1 節(本節)は本書の概略を示す。
- 第 2 節は DNSKEY リソースレコードについて記述する。これは RRSIG リソースレコードへの署名に使用される公開鍵を含む。
- 第 3 節は RRSIG リソースレコードについて記述する。これはリソースレコード集合(RRset)に対する暗号署名を含む。
- 第 4 節は DS リソースレコードについて記述する。これは子ゾーン(child zone)のトラストアンカーを親ゾーン(parent zone)へ安全に伝達するために使用される。
- 第 5 節は NSEC リソースレコードについて記述する。これはゾーン内に特定の名前または特定のリソースレコード型が存在しないことの証明に使用される。
- 第 6 節は、RRset の署名および検証に使用されるリソースレコードの正規形式について記述する。
- 第 7 節は本書が導入する IANA 考慮事項を列挙する。
- 第 8 節はセキュリティ考慮事項を記述する。
- 第 9 節は謝辞である。
- 付録 A は DNSSEC アルゴリズム型およびダイジェスト型の完全なリストを与える。
- 付録 B はキータグ計算アルゴリズムおよび具体的な例を示す。
関連章ナビゲーション:
- 前へ:目次
- 次へ:2. DNSKEY リソースレコード