7. 安全考虑 (Security Considerations)
本文档描述的技术可能有助于抵御第 4 节所述名为 "random qnames" 的拒绝服务攻击.
如果解析器不使用 DNSSEC 验证应答, 或者该区域没有签名, 解析器当然可能被虚假的 NXDOMAIN 投毒, 从而 "删除" 域名树的一部分. 即使没有本文档中的规则, 这种拒绝服务攻击也已经可能发生 (但 "NXDOMAIN cut" 可能扩大其影响). 唯一的解决方案是使用 DNSSEC.
本文档描述的技术可能有助于抵御第 4 节所述名为 "random qnames" 的拒绝服务攻击.
如果解析器不使用 DNSSEC 验证应答, 或者该区域没有签名, 解析器当然可能被虚假的 NXDOMAIN 投毒, 从而 "删除" 域名树的一部分. 即使没有本文档中的规则, 这种拒绝服务攻击也已经可能发生 (但 "NXDOMAIN cut" 可能扩大其影响). 唯一的解决方案是使用 DNSSEC.