跳到主要内容

9. 名称服务器考虑事项 (Name Server Considerations)

在消息大小限制允许的情况下, 对于来自已通过 EDNS 头中的 DO bit 表明愿意接收 DNSSEC 记录的解析器的查询, 安全感知名称服务器应该在所有响应中包含适当的 DNSSEC 记录 (RRSIG, DNSKEY, DS 和 NSEC). 由于包含这些 DNSSEC RR 很容易导致 UDP 消息截断并回退到 TCP, 安全感知名称服务器还必须支持 EDNS "sender's UDP payload" 机制.

如果可能, 每个 DNSSEC 密钥对的私钥部分都应该保持离线, 但对于已启用 DNS 动态更新的区域, 这无法实现. 在动态更新场景中, 区域的主主服务器在区域更新时必须重新签署该区域, 因而与区域签名密钥对应的私钥必须保持在线. 这说明将区域的 DNSKEY RRset 分离为区域签名密钥和密钥签名密钥可能很有用: 在这种情况下, 密钥签名密钥仍可保持离线, 且其可用寿命可能长于区域签名密钥.

仅靠 DNSSEC 不足以在区域传送操作期间保护整个区域的完整性, 因为即使是已签名区域, 只要它有子区域, 也会包含一些未签名的非权威数据. 因此, 区域维护操作需要某些额外机制, 最可能是某种形式的信道安全, 例如 TSIG, SIG(0) 或 IPsec.