跳到主要内容

2. 重要 DNSSEC 术语定义 (Definitions of Important DNSSEC Terms)

本节定义本文档集中使用的一些术语. 由于本节旨在作为阅读文档集其余部分时的参考, 初次阅读者可以先快速浏览本节, 阅读本文档其余部分后再回到本节.

认证链 (Authentication Chain): DNS 公钥 (DNSKEY) RRset 与委派签名者 (Delegation Signer, DS) RRset 交替组成一个已签名数据链, 链中的每一环都为下一环背书. DNSKEY RR 用于验证覆盖 DS RR 的签名, 从而使该 DS RR 得到认证. DS RR 包含另一个 DNSKEY RR 的哈希, 通过匹配 DS RR 中的哈希来认证这个新的 DNSKEY RR. 这个新的 DNSKEY RR 又认证另一个 DNSKEY RRset, 继而该集合中的某个 DNSKEY RR 可用于认证另一个 DS RR, 如此继续, 直到该链最终以某个 DNSKEY RR 结束, 其对应私钥对所需 DNS 数据进行签名. 例如, 根 DNSKEY RRset 可用于认证 "example." 的 DS RRset. "example." DS RRset 包含一个与某个 "example." DNSKEY 匹配的哈希, 且该 DNSKEY 对应私钥对 "example." DNSKEY RRset 进行签名. "example." DNSKEY RRset 的私钥对应项会对 "www.example." 等数据记录以及 "subzone.example." 等委派的 DS RR 进行签名.

认证密钥 (Authentication Key): 安全感知解析器已经验证, 因而可用于认证数据的公钥. 安全感知解析器可以通过三种方式获得认证密钥. 第一, 解析器通常被配置为已知至少一个公钥; 该配置数据通常是公钥本身, 或 DS RR 中所包含的公钥哈希 (参见 "信任锚"). 第二, 解析器可以使用已经认证的公钥来验证 DS RR 以及该 DS RR 所指向的 DNSKEY RR. 第三, 解析器可能能够确定某个新公钥已由另一个已验证公钥所对应的私钥签名. 请注意, 解析器在决定是否认证新公钥时必须始终受本地策略指导, 即使本地策略只是认证解析器能够验证其签名的任何新公钥.

权威 RRset (Authoritative RRset): 在某个特定区域的上下文中, 当且仅当 RRset 的所有者名称位于名称空间中这样一个子集内时, 该 RRset 才是 "权威" 的: 该子集位于区域顶点处或其下方, 且位于将该区域与其子区域分隔开的切点处或其上方 (如果存在子区域). 区域顶点处的所有 RRset 都是权威的, 但该域名处某些属于父区域的 RRset 除外. 这些 RRset 可能包括 DS RRset, 引用该 DS RRset 的 NSEC RRset ("父侧 NSEC") 以及与这些 RRset 关联的 RRSIG RR, 它们都在父区域中具有权威性. 类似地, 如果此区域包含任何委派点, 则只有父侧 NSEC RRset, DS RRset 以及与这些 RRset 关联的任何 RRSIG RR 对此区域具有权威性.

委派点 (Delegation Point): 用于描述区域切点父侧名称的术语. 也就是说, "foo.example" 的委派点是 "example" 区域中的 foo.example 节点, 而不是 "foo.example" 区域的区域顶点. 另请参见区域顶点.

安全岛 (Island of Security): 用于描述已签名且已委派, 但没有来自其委派父区域的认证链的区域. 也就是说, 在其委派父区域中不存在包含该安全岛某个 DNSKEY RR 哈希的 DS RR (参见 [RFC4034]). 安全岛由安全感知名称服务器提供服务, 并且可以向任何已委派子区域提供认证链. 来自安全岛或其后代的响应, 只有在其认证密钥能够通过 DNS 协议之外的某种可信方式得到认证时, 才能被认证.

密钥签名密钥 (Key Signing Key, KSK): 与某个私钥对应的认证密钥, 该私钥用于为给定区域签署一个或多个其他认证密钥. 通常, 密钥签名密钥对应的私钥会对区域签名密钥进行签名, 而区域签名密钥又有一个对应私钥用于签署其他区域数据. 本地策略可能要求频繁更换区域签名密钥, 而密钥签名密钥可以具有更长的有效期, 以便为进入该区域提供更稳定的安全入口点. 将认证密钥指定为密钥签名密钥纯属操作问题: DNSSEC 验证不区分密钥签名密钥与其他 DNSSEC 认证密钥, 并且可以用同一个密钥同时作为密钥签名密钥和区域签名密钥. [RFC3757] 对密钥签名密钥有更详细的讨论. 另请参见区域签名密钥.

非验证安全感知存根解析器 (Non-Validating Security-Aware Stub Resolver): 一种安全感知存根解析器, 它信任一个或多个安全感知递归名称服务器代表它执行本文档集中讨论的大部分任务. 具体而言, 非验证安全感知存根解析器是这样一种实体: 它发送 DNS 查询, 接收 DNS 响应, 并且能够与安全感知递归名称服务器建立适当保护的信道, 由后者代表该安全感知存根解析器提供这些服务. 另请参见安全感知存根解析器, 验证安全感知存根解析器.

非验证存根解析器 (Non-Validating Stub Resolver): 非验证安全感知存根解析器的较简短称谓.

安全感知名称服务器 (Security-Aware Name Server): 以名称服务器角色运行并理解本文档集所定义 DNS 安全扩展的实体 (名称服务器定义见 [RFC1034] 第 2.4 节). 具体而言, 安全感知名称服务器是接收 DNS 查询, 发送 DNS 响应, 支持 EDNS0 ([RFC2671]) 消息大小扩展和 DO bit ([RFC3225]), 并支持本文档集定义的 RR 类型和消息头 bit 的实体.

安全感知递归名称服务器 (Security-Aware Recursive Name Server): 同时承担安全感知名称服务器和安全感知解析器角色的实体. 一个更冗长但等价的说法是 "提供递归服务的安全感知名称服务器".

安全感知解析器 (Security-Aware Resolver): 以解析器角色运行并理解本文档集所定义 DNS 安全扩展的实体 (解析器定义见 [RFC1034] 第 2.4 节). 具体而言, 安全感知解析器是发送 DNS 查询, 接收 DNS 响应, 支持 EDNS0 ([RFC2671]) 消息大小扩展和 DO bit ([RFC3225]), 并能够使用本文档集定义的 RR 类型和消息头 bit 来提供 DNSSEC 服务的实体.

安全感知存根解析器 (Security-Aware Stub Resolver): 以存根解析器角色运行并对本文档集定义的 DNS 安全扩展有足够理解的实体 (存根解析器定义见 [RFC1034] 第 5.3.1 节), 从而能够提供安全无感知存根解析器无法提供的附加服务. 安全感知存根解析器可以是 "验证" 的, 也可以是 "非验证" 的, 取决于该存根解析器是自行尝试验证 DNSSEC 签名, 还是信任某个友好的安全感知名称服务器代为执行验证. 另请参见验证存根解析器, 非验证存根解析器.

安全无感知 <anything> (Security-Oblivious <anything>): 不是 "安全感知" 的 <anything>.

已签名区域 (Signed Zone): 其 RRset 已签名, 且包含构造正确的 DNSKEY, 资源记录签名 (Resource Record Signature, RRSIG), 下一安全 (Next Secure, NSEC) 以及可选 DS 记录的区域.

信任锚 (Trust Anchor): 配置好的 DNSKEY RR, 或 DNSKEY RR 的 DS RR 哈希. 验证安全感知解析器使用该公钥或哈希作为起点, 构建通向已签名 DNS 响应的认证链. 通常, 验证解析器必须通过 DNS 协议之外的某种安全或可信方式获得其信任锚的初始值. 信任锚的存在也意味着解析器应该预期该信任锚所指向的区域已签名.

未签名区域 (Unsigned Zone): 未签名的区域.

验证安全感知存根解析器 (Validating Security-Aware Stub Resolver): 一种安全感知解析器, 它以递归模式发送查询, 但自行执行签名验证, 而不是仅盲目信任上游安全感知递归名称服务器. 另请参见安全感知存根解析器, 非验证安全感知存根解析器.

验证存根解析器 (Validating Stub Resolver): 验证安全感知存根解析器的较简短称谓.

区域顶点 (Zone Apex): 用于描述区域切点子侧名称的术语. 另请参见委派点.

区域签名密钥 (Zone Signing Key, ZSK): 与用于签署区域的私钥对应的认证密钥. 通常, 区域签名密钥与密钥签名密钥位于同一个 DNSKEY RRset 中, 后者对应的私钥会签署该 DNSKEY RRset; 但区域签名密钥用途略有不同, 且可能在有效期等方面不同于密钥签名密钥. 将认证密钥指定为区域签名密钥纯属操作问题; DNSSEC 验证不区分区域签名密钥与其他 DNSSEC 认证密钥, 并且可以用同一个密钥同时作为密钥签名密钥和区域签名密钥. 另请参见密钥签名密钥.