bk99.de entertain the web since 1997

RFC 4033: DNSSEC: Authentisierte DNS-Daten

Zusammenfassung

RFC 4033 führt DNSSEC ein und erklärt Vertrauenskette, signierte Antworten sowie validierende Resolver.

Ideen

  • Zonen signieren Ressourceneinträge kryptografisch.
  • DS-Einträge verbinden die Vertrauenskette über Delegationen.
  • Validatoren unterscheiden sichere, unsichere und fehlerhafte Antworten.

Einsichten

  • DNSSEC schützt Datenherkunft, nicht Vertraulichkeit.
  • Schlüssel- und Delegationsbetrieb entscheidet über praktische Zuverlässigkeit.

Fakten

  • Der RFC Editor veröffentlichte RFC 4033 im März 2005.
  • Der aktuelle Indexstatus lautet „Vorgeschlagener Standard“.
  • Der offizielle englische Titel lautet „DNS Security Introduction and Requirements“.
  • RFC 4033 ersetzt RFC 2535.

Empfehlungen

  • Automatisiere Signierung und überwache Ablaufzeiten.
  • Teste DS-Änderungen vor Schlüsselwechseln Ende zu Ende.

Referenzen

RFC beim RFC Editor lesen →