5. DNSSEC 文档集范围和最后一跳问题 (Scope of the DNSSEC Document Set and Last Hop Issues)
本文档集中的规范定义了区域签名者, 安全感知名称服务器和安全感知解析器的行为, 使执行验证的实体能够无歧义地判定数据状态.
验证解析器可以判定以下 4 种状态:
安全 (Secure): 验证解析器具有信任锚, 具有信任链, 并且能够验证响应中的所有签名.
不安全 (Insecure): 验证解析器具有信任锚和信任链, 并且在某个委派点具有关于 DS 记录不存在的已签名证明. 这表明树中后续分支可证明为不安全. 验证解析器可以通过本地策略将域名空间的某些部分标记为不安全.
伪造 (Bogus): 验证解析器具有信任锚和一个安全委派, 该委派表明下级数据已签名, 但响应因某种原因验证失败: 缺少签名, 签名过期, 签名使用不支持的算法, 相关 NSEC RR 指示应存在的数据缺失, 等等.
不确定 (Indeterminate): 没有信任锚能够指示树中的某个特定部分是安全的. 这是默认运行模式.
本规范仅定义安全感知名称服务器如何向非验证存根解析器指示数据被判定为伪造 (使用 RCODE=2, "Server Failure"; 参见 [RFC4035]).
安全感知名称服务器也有一种机制可向安全感知存根解析器指示数据被判定为安全 (使用 AD bit; 参见 [RFC4035]).
本规范未定义用于传达响应为何被判定为伪造或被标记为不安全的格式. 当前信令机制不区分不确定状态和不安全状态.
在安全感知存根解析器与安全感知递归名称服务器之间传递高级错误码和策略的方法属于未来工作, 安全感知解析器与使用它的应用之间的接口同样如此. 但需要注意, 缺少此类通信规范并不妨碍部署已签名区域, 也不妨碍部署禁止向应用传播伪造数据的安全感知递归名称服务器.