跳到主要内容

附录 A. DNSSEC Algorithm 和 Digest Type

DNS security extension 被设计为独立于底层 cryptographic algorithm. DNSKEY, RRSIG 和 DS resource record 都使用 DNSSEC algorithm number 来标识 resource record 所使用的 cryptographic algorithm. DS resource record 还指定 digest algorithm number, 用于标识构造 DS record 所用的 digest algorithm. 当前定义的 algorithm 和 digest type 如下所列. 随着 cryptography 的发展需要, 可以添加更多 algorithm 或 digest type.

支持 DNSSEC 的 resolver 和 nameserver 必须实现所有 MANDATORY algorithm.

A.1. DNSSEC Algorithm Type \

DNSKEY, RRSIG 和 DS RR 使用 8-bit number 来标识所用 security algorithm. 这些值存储在 resource record RDATA 的 "Algorithm number" 字段中.

某些 algorithm 只能用于 zone signing (DNSSEC), 某些只能用于 transaction security mechanism (SIG(0) 和 TSIG), 某些则二者皆可. 可用于 zone signing 的 algorithm 可以出现在 DNSKEY, RRSIG 和 DS RR 中. 可用于 transaction security 的 algorithm 出现在 SIG(0) 和 KEY RR 中, 如 [RFC2931] 所述.

                             Zone
Value Algorithm [Mnemonic] Signing References Status
----- -------------------- --------- ---------- ---------
0 reserved
1 RSA/MD5 [RSAMD5] n [RFC2537] NOT RECOMMENDED
2 Diffie-Hellman [DH] n [RFC2539] -
3 DSA/SHA-1 [DSA] y [RFC2536] OPTIONAL
4 Elliptic Curve [ECC] TBA -
5 RSA/SHA-1 [RSASHA1] y [RFC3110] MANDATORY
252 Indirect [INDIRECT] n -
253 Private [PRIVATEDNS] y see below OPTIONAL
254 Private [PRIVATEOID] y see below OPTIONAL
255 reserved

6 - 251 available for assignment by IETF standards action.

A.1.1. 私有 Algorithm Type (Private Algorithm Type) \

Algorithm number 253 保留给 private use, 永远不会分配给具体 algorithm. DNSKEY RR 中的 public key area 和 RRSIG RR 中的 signature area 都以 wire-encoded domain name 开始, 且该 domain name 不得被压缩. domain name 指示要使用的 private algorithm, public key area 的其余部分由该 algorithm 决定. entity 应只使用其控制的 domain name 来标识自己的 private algorithm.

Algorithm number 254 保留给 private use, 永远不会分配给具体 algorithm. DNSKEY RR 中的 public key area 和 RRSIG RR 中的 signature area 都以 unsigned length byte 开始, 后跟该长度的 BER encoded Object Identifier (ISO OID). OID 指示正在使用的 private algorithm, 该 area 的其余部分则是该 algorithm 所需的任何内容. entity 应只使用其控制的 OID 来标识自己的 private algorithm.

A.2. DNSSEC Digest Type \

DS resource record type 中的 "Digest Type" 字段标识 resource record 使用的 cryptographic digest algorithm. 下表列出当前定义的 digest algorithm type.

           VALUE   Algorithm                 STATUS
0 Reserved -
1 SHA-1 MANDATORY
2-255 Unassigned -

相关章节导航: