跳到主要内容

4. DNS 安全未提供的服务 (Services Not Provided by DNS Security)

DNS 最初的设计假设是: 对于任意给定查询, 无论查询由谁发起, DNS 都会返回相同答案, 因而 DNS 中的所有数据都是可见的. 因此, DNSSEC 并非设计用于提供机密性, 访问控制列表, 或其他区分查询者的机制.

DNSSEC 不提供针对拒绝服务攻击的保护. 安全感知解析器和安全感知名称服务器还会暴露于一类基于密码操作的额外拒绝服务攻击. 详见第 12 节.

DNS 安全扩展为 DNS 数据提供数据认证和来源认证. 上述机制并非设计用于保护区域传送和动态更新 ([RFC2136], [RFC3007]) 等操作. [RFC2845][RFC2931] 中描述的消息认证方案用于处理与这些事务相关的安全操作.