الخلاصة

  • يعرّف RFC 8976 سجل ZONEMD عند قمة المنطقة، بحيث يعيد المستلم حساب ملخص المنطقة كاملة ويقارنه بالقيمة المنشورة بصرف النظر عن وسيلة النقل.
  • عندما يكون ZONEMD موثقاً عبر DNSSEC يمكنه دعم سلامة المحتوى وأصالة المصدر؛ أما من دون DNSSEC فلا يتجاوز كونه قيمة تحقق تكشف التغييرات غير المقصودة.

التحليل

ينقل AXFR منطقة كاملة، وينقل IXFR التغييرات المتدرجة، وقد يصل ملف المنطقة عبر HTTP أو قناة أخرى خارج DNS. نجاح أي من هذه القنوات لا يثبت تلقائياً أن مجموعة السجلات النهائية هي المجموعة التي أجازها الناشر.

يحمل ZONEMD نوع سجل الموارد 63. وتربط بياناته الملخص بالرقم التسلسلي في SOA، وبطريقة ترتيب، وخوارزمية تجزئة. يعيد المستلم الحساب على نسخته بعد التسليم. ولا يمنح RFC 8976 أي معنى للتحقق لسجل ZONEMD موجود خارج قمة المنطقة.

تعالج طريقة SIMPLE السجلات بصيغة السلك والترتيب المعياريين. وتشمل بيانات المنطقة وفق قواعد محددة، لكنها تستبعد سجل ZONEMD المؤقت والتوقيع الذي سيغطي مجموعة السجلات النهائية. يجب نشر SOA وسجل ZONEMD المطابق له في الوقت نفسه حتى لا يرتبط الملخص بإصدار مختلف من المنطقة.

تسجل IANA القيمة 1 لطريقة SIMPLE، والقيمة 1 لخوارزمية SHA-384، والقيمة 2 لخوارزمية SHA-512. يفرض RFC 8976 دعم SHA-384 عند تنفيذ الطريقة المحددة، ويعرّف SHA-512 أيضاً. وقد تساعد أزواج متعددة من الطرق والخوارزميات في الانتقال، لكنها تزيد عبء الحساب والتشغيل.

يثبت اختلاف الملخصات وجود تعارض، ولا يشخص سببه. فقد يكون النقل ناقصاً، أو الرقم التسلسلي قديماً، أو المدخل المعياري مختلفاً، أو ترتيب التوقيع خاطئاً، أو البيانات عُدلت على نحو غير مقصود. لذلك يحتاج مشغل الجهة المستلمة إلى عزل النسخة وحفظ نتيجتي الحساب ومطابقة حالة الناشر قبل إدخالها في الخدمة.

للآلية حد تشغيلي صريح. تعيد SIMPLE حساب المنطقة كلها عند كل تحديث. ويقرر RFC 8976 أن هذه الآلية، بصيغتها المحددة، غير عملية للمناطق الكبيرة سريعة التغير، مع إبقاء المجال مفتوحاً لطرق مستقبلية. ولا تثبت مصادر هذه الحزمة اعتماد أي مشغل مسمى لها، أو تكلفة أداء عامة، أو حادثة محددة منعتها.

المصادر