跳到主要内容

1. 介绍

本文档是定义域名系统安全扩展(DNSSEC)的一系列文档中的第三篇。

[RFC4033] 描述了 DNSSEC 的需求以及这些扩展所提供的保护。本文档规定了 DNSSEC 所使用的四种新的资源记录的类型码、格式与语义。

[RFC4035] 描述了这些记录如何与 DNS 协议结合使用;也就是说,描述了如何使用本文档中定义的资源记录来为 DNS 数据提供来源验证和数据完整性。

DNSSEC 是对现有 DNS 规范的补充。它保留并扩充了标准 DNS 协议。DNSSEC 通过在处理 DNS 数据的进程之间传送加密签名来保护 DNS 数据。DNSSEC 不会更改现有 DNS 消息的发送与接收方式、区域文件(zone file)的格式,也不会更改消息的语法解析或区域文件的解析方式。

DNSSEC 假定通信各方之间存在安全通道(security channel),该通道使用带外机制(out-of-band)建立。本文档使用术语"安全通道"来泛指一种与 DNS 协议本身无关的、用于建立 DNSSEC 信任关系的带外机制。在本文档中,安全通道假定为客户端已经以带外方式获得了某条 DNSKEY 资源记录(RR),该记录为给定的 DNS 区域提供了信任锚(trust anchor)。

本文档描述了以下新的 DNS 资源记录:

  • DNS 公钥(DNSKEY)资源记录,
  • 资源记录签名(RRSIG)资源记录,
  • 授权签名者(DS)资源记录,
  • 下一安全(NSEC)资源记录。

DNSKEY 资源记录在 [RFC3755] 中指定,并取代了 [RFC2535] 中使用的 KEY 资源记录。

本文档还规定了 DNSKEY 资源记录的规范形式(canonical form),并描述了一种用于计算 DNSKEY 资源记录的密钥标记(key tag)的算法。

DNSSEC 由 [RFC4033]、本文档([RFC4034])和 [RFC4035] 三篇文档共同定义。本文档的发布不会改变或淘汰任何现有的 DNSSEC 规范,例如 [RFC2535]、[RFC3008]、[RFC3090]、[RFC3445]、[RFC3655]、[RFC3657]、[RFC3755]、[RFC3757] 或 [RFC3845];本文档不应被视作对这些规范的修订。相反,DNSSEC 的规范定义由 [RFC4033]、[RFC4034](本文档)和 [RFC4035] 共同构成。不过,符合本文档、[RFC4033] 和 [RFC4035] 的 DNSSEC 实现预期将能与其他文档中描述的早期 DNSSEC 实现互操作。

本文档使用的关键词 MUST、MUST NOT、REQUIRED、SHALL、SHALL NOT、SHOULD、SHOULD NOT、RECOMMENDED、MAY 和 OPTIONAL,其解释遵循 [RFC2119]。

本文档的章节安排如下:

  • 第 1 节(本部分)给出了本文档的简短概述。
  • 第 2 节描述了 DNSKEY 资源记录,该记录包含用于签署 RRSIG 资源记录的公钥。
  • 第 3 节描述了 RRSIG 资源记录,该记录包含对资源记录集合(RRset)的加密签名。
  • 第 4 节描述了 DS 资源记录,该记录用于安全地将子区域(child zone)的信任锚传递给父区域(parent zone)。
  • 第 5 节描述了 NSEC 资源记录,该记录用于证明在区域中不存在某个名称或某种资源记录类型。
  • 第 6 节描述了资源记录的规范形式,用于对 RRset 进行签名和验证。
  • 第 7 节列出了本文档引入的 IANA 注意事项。
  • 第 8 节描述了安全注意事项。
  • 第 9 节致谢。
  • 附录 A 给出了 DNSSEC 算法类型和摘要类型的完整列表。
  • 附录 B 给出了密钥标记计算的算法以及一个具体的示例。

相关章节导航: