跳到主要内容

7. 安全考虑事项 (Security Considerations)

本文档描述 DNS 安全扩展如何使用公钥密码学对 DNS 资源记录集进行签名和认证. 与 DNSSEC 相关的术语和一般安全考虑事项请参见 [RFC4033]; 特定于 DNSSEC 资源记录类型的考虑事项请参见 [RFC4034].

能够在 DNS 查询消息中设置 CD 位或在 DNS 响应消息中设置 AD 位的主动攻击者, 可以利用这些位破坏 DNSSEC 试图为非安全感知递归模式解析器提供的保护. 因此, 安全感知递归模式解析器使用这些控制位需要安全信道. 更多讨论见第 3.2.2 节和第 4.9 节.

本文档描述的协议试图把 DNSSEC 的收益扩展到非安全感知存根解析器. 但是, 由于从验证失败中恢复很可能取决于具体应用, DNSSEC 为存根解析器提供的设施可能被证明并不充分. 安全感知递归名称服务器的运营者在选择本地验证策略时, 必须密切关注使用其服务的应用程序行为; 否则很容易导致递归名称服务器意外拒绝向其本应支持的客户端提供服务.