8. 安全注意事项
本文档描述了 DNS 安全扩展所使用的四种 DNS 资源记录的格式,并给出了用于计算公钥密钥标记的算法。除以下各项外,这些资源记录本身并不会引入安全注意事项。关于与这些记录使用相关的安全注意事项,见 [RFC4033] 和 [RFC4035]。
DS 记录使用一个加密摘要、一个密钥算法类型和一个密钥标记来指向一条 DNSKEY 资源记录。DS 记录旨在标识一条已存在的 DNSKEY 资源记录,但攻击者在理论上可以生成一条与 DS 中所有字段都匹配的 DNSKEY。构造一条匹配 DNSKEY 的概率取决于 DS 所使用的摘要算法类型。当前定义的摘要算法是 SHA-1,工作组认为,构造一条与 DS 记录中给出的算法、密钥标记以及 SHA-1 摘要都匹配的公钥,将是一个足够困难的问题,因此此类攻击当前并不是一个严重的威胁。
密钥标记用于帮助高效选择 DNSKEY 资源记录,但它并不能唯一地标识一条 DNSKEY 资源记录。两个不同的 DNSKEY 资源记录有可能具有相同的所有者名称、相同的算法类型和相同的密钥标记。仅使用密钥标记来选择 DNSKEY 资源记录的实现在某些情形下可能会选错公钥。更多细节见附录 B。
附录 A 中的算法表以及附录 B 中的密钥标记计算算法出于完整性考虑包含了 RSA/MD5 算法,但如 [RFC3110] 所述,不推荐使用(NOT RECOMMENDED)RSA/MD5 算法。
相关章节导航:
- 上一节:7. IANA 注意事项
- 下一节:9. 致谢