跳到主要内容

6. 解析器考虑事项 (Resolver Considerations)

安全感知解析器必须能够至少使用强制实现的算法执行验证数字签名所需的密码功能. 如上所述, 安全感知解析器还必须能够从新获知的区域回溯到某个认证密钥, 形成认证链. 此过程可能需要向中间 DNS 区域发起额外查询, 以获取必要的 DNSKEY, DS 和 RRSIG 记录. 安全感知解析器应该至少配置一个信任锚, 作为尝试建立认证链的起点.

如果安全感知解析器与相关权威名称服务器之间隔着递归名称服务器, 或任何充当 DNS 代理的中间设备, 且该递归名称服务器或中间设备并非安全感知, 则该安全感知解析器可能无法以安全模式运行. 例如, 如果安全感知解析器的数据包经过一个包含非安全感知 DNS 代理的网络地址转换 (NAT) 设备路由, 该解析器可能难以甚至无法获取或验证已签名 DNS 数据. 在这种情况下, 安全感知解析器获取 DS RR 可能尤其困难, 因为 DS RR 不遵循区域切点处 RR 所有权的通常 DNS 规则. 请注意, 此问题并非 NAT 独有: 安全感知解析器与权威名称服务器之间任何类型的安全无感知 DNS 软件都会干扰 DNSSEC.

如果安全感知解析器必须依赖未签名区域或非安全感知名称服务器, 则解析器可能无法验证 DNS 响应, 并需要本地策略来决定是否接受未经验证的响应.

安全感知解析器在确定缓存中数据的 TTL 时, 应考虑签名的验证周期, 以避免在签名有效期之外继续缓存已签名数据. 但是, 它也应考虑该安全感知解析器自身时钟可能错误的情况. 因此, 作为安全感知递归名称服务器组成部分的安全感知解析器必须仔细处理 DNSSEC "checking disabled" (CD) bit ([RFC4034]). 这样可以避免阻止有效签名传递给此递归名称服务器的其他安全感知解析器客户端. 关于安全递归服务器如何处理设置了 CD bit 的查询, 请参见 [RFC4035].