8. 安全考虑 (Security Considerations)
本文档描述 DNS security extension 使用的四种 DNS resource record 的格式, 并提供一种用于计算 public key key tag 的算法. 除以下事项外, resource record 本身不引入安全考虑. 关于使用这些 record 的安全考虑, 参见 [RFC4033] 和 [RFC4035].
DS record 使用 cryptographic digest, key algorithm type 和 key tag 指向 DNSKEY RR. DS record 旨在标识现有 DNSKEY RR, 但理论上攻击者可以生成一个匹配所有 DS 字段的 DNSKEY. 构造匹配 DNSKEY 的概率取决于 DS 使用的 digest algorithm type. 当前定义的 digest algorithm 是 SHA-1, 工作组认为构造一个与 DS record 中给定的 algorithm, key tag 和 SHA-1 digest 相匹配的 public key 是足够困难的问题, 因而这种攻击目前不是严重威胁.
key tag 用于帮助高效选择 DNSKEY resource record, 但它并不唯一标识单个 DNSKEY resource record. 两个不同 DNSKEY RR 可能拥有相同 owner name, 相同 algorithm type 和相同 key tag. 仅使用 key tag 选择 DNSKEY RR 的实现, 在某些情况下可能选择错误的 public key. 更多细节见附录 B.
附录 A 中的 algorithm table 和附录 B 中的 key tag calculation algorithm 为完整性包含 RSA/MD5 algorithm, 但如 [RFC3110] 所解释, 不推荐使用 RSA/MD5 algorithm.
相关章节导航:
- 上一节: 7. IANA 考虑
- 下一节: 9. Acknowledgements