跳到主要内容

2. Deprecating ECC-GOST Algorithms in DNSSEC (2. 在 DNSSEC 中废弃 ECC-GOST 算法)

2. 在 DNSSEC 中废弃 ECC-GOST 算法

在创建委托签名者(DS)记录时,不得使用 GOST R 34.11-94 算法 [RFC5933]。验证解析器必须将 GOST R 34.11-94 DS 记录视为不安全的。如果没有其他可接受密码学强度的 DS 记录可用,则委托点下方的 DNS 记录必须被视为不安全的。

在创建 DNS 公钥(DNSKEY)和资源记录签名(RRSIG)记录时,不得使用 GOST R 34.10-2001 算法 [RFC5933](助记符"ECC-GOST")。验证解析器必须将使用这些算法从 DNSKEY 记录创建的 RRSIG 记录视为不支持的算法。如果没有其他可接受密码学强度的 RRSIG 记录可用,则验证解析器必须将相关资源记录视为不安全的。