跳到主要内容

6. 区域切割

DNS 树被划分为若干 "区域 (zone)", 它们是为某些管理目的而作为一个单元对待的域的集合. 区域由 "区域切割 (zone cut)" 界定. 每个区域切割把 "子" 区域 (切割之下) 与 "父" 区域 (切割之上) 分开. 出现在区域顶部的域名 (正好位于把该区域与其父区域分开的切割之下) 被称为该区域的 "原点 (origin)". 区域的名称与区域原点处的域名相同. 每个区域包含 DNS 树中位于区域原点处或其下方, 并且位于把该区域与其子区域分开的切割之上 (若有) 的那一子集. 区域切割的存在由父区域中指明子区域原点的 NS 记录的存在来表示. 子区域不包含对其父区域的任何显式引用.

6.1. 区域权威​

一个区域的权威服务器在该区域原点的 NS 记录中被列举出来, 这些记录连同起始授权 (Start of Authority, SOA) 记录一起, 是每个区域中的必备记录. 这样的服务器对一个区域中所有不属于其他区域的资源记录都是权威的. 表明区域切割的 NS 记录属于所创建的子区域, 该子区域原点或其次级域的任何其他记录也是如此. 一个区域的服务器不应针对与其他区域中的名称有关的查询返回权威答案, 这包括区域切割处的 NS 记录, 或许还有 A 记录, 除非它恰好也是另一个区域的服务器.

除紧随其后提到的 DNSSEC 情形外, 对于可能碰巧配置在某个区域中区域切割处的数据, 服务器应当忽略除 NS 记录以及为定位 NS 记录中所列服务器所必需的 A 记录之外的数据.

6.2. DNSSEC 问题​

DNS 安全机制 [RFC2065] 使这一点在某种程度上复杂化, 因为所添加的某些新资源记录类型与其他 DNS RR 相比非常不寻常. 特别是 NXT ("next") RR 类型, 它包含关于一个区域中哪些名称存在, 因而哪些不存在的信息, 因此必然与它所在的区域相关. 同一个域名在父区域和子区域中可以有不同的 NXT 记录, 两者都有效, 并且不构成一个 RRSet. 另见第 5.3.2 节.

由于 NXT 记录意在自动生成, 而不是由 DNS 操作员配置, 所以服务器可以 (但并非必须) 保留它们收到的所有互不相同的 NXT 记录, 而不受第 5.4 节规则的约束.

为了让一个安全父区域安全地表明某个子区域不安全, DNSSEC 要求: 表明该子区域不安全的 KEY RR, 以及父区域的认证 SIG RR, 都必须存在于父区域中, 因为按定义它们不可能存在于该子区域中. 在子区域是安全的情形下, KEY 和 SIG 记录将存在于该区域中并且是权威的, 但它们也应始终存在于父区域中 (如果父区域是安全的).

注意, 在所有这些情形中, 如果父区域的服务器不同时也是该子区域的服务器, 它就不应在针对区域切割处某个标签的任何响应中设置 AA bit.