Zusammenfassung

  • RFC 9527 definiert DHCPv6-Optionen für die registrierte Homenet-Domain sowie Forward und Reverse Distribution Manager.
  • Eine korrekte Reply-Nachricht belegt Parameterzustellung, nicht Parent-Delegation, Zonenannahme, DNSSEC-Gültigkeit oder externe Sichtbarkeit.
  • Belastbare Assurance verbindet sieben Belege: Konfiguration, Autorität, authentisierten Kanal, Veröffentlichung, Validierung, Reichweite und Lebenszyklus.

Der DHCPv6-Trace war vollständig. Domain, Forward Manager und Reverse Manager waren vorhanden. Trotzdem beantwortete ein externer Resolver die neue Domain mit NXDOMAIN.

Das ist eine Kontrollhypothese, kein dokumentierter Ausfall. Sie zeigt, welche Aussage RFC 9527 tragen kann. Der Standard automatisiert Koordinaten. Er macht daraus nicht automatisch öffentliche DNS-Autorität.

Drei Optionen, ein klarer Übergabepunkt

OPTION_REGISTERED_DOMAIN mit Code 145 enthält den FQDN des Heimnetzes. OPTION_FORWARD_DIST_MANAGER mit Code 146 nennt Forward Manager und Transporte. Code 147, OPTION_REVERSE_DIST_MANAGER, tut dies für die Rückwärtszone.

Der Client fordert sie im ORO an; ein konfigurierter Server liefert sie. Rohbytes, Server, Interface, Lease und Zeitpunkt bilden einen starken Konfigurationsbeleg.

Danach müssen Manager-Namen aufgelöst, Gegenstellen authentisiert, Zonen erstellt und angenommen, Delegationen sichtbar und DNSSEC-Ketten gültig werden. Erst externe Anfragen zeigen, was Nutzer außerhalb des Hauses erreichen.

Nach der Reply beginnt RFC 9526

RFC 9526 beschreibt die eigentliche Auslagerung. RFC 9527 liefert dafür notwendige Parameter. Diese Trennung verhindert, dass DHCPv6 für Zustände verantwortlich gemacht wird, die erst im DNS-Kontrollpfad entstehen.

Das DomTLS-Bit muss gesetzt sein. Es kündigt DNS und Zonentransfer über gegenseitig authentisiertes TLS an. Es ist weder ein abgeschlossener Handshake noch ein Nachweis über Zertifikat, Vertrauensregel, angenommene Zone oder Serial.

Darum können korrekte Optionen auf einen veralteten Teilnehmerdatensatz treffen, ein Manager-FQDN auf einen alten Endpunkt zeigen, TLS erfolgreich sein und der Upload scheitern, oder eine Zone angenommen werden, bevor Delegation und DS-Daten konvergieren.

IANA schafft gemeinsame Semantik

Die IANA-Zuweisungen verhindern Codekollisionen und definieren Transportbits. Sie zertifizieren keine CPE-Implementierung und keinen produktiven Dienst.

Normtext, DHCPv6-Paket, Managerprotokoll und externe DNS-Antwort sind unterschiedliche Realitätsebenen. Zusammen bilden sie Beweiskontinuität. Ein grünes Signal aus der ersten Ebene darf die übrigen nicht ersetzen.

Vorwärts und rückwärts bleiben getrennt

Der Zugangsprovider kennt das Präfix und ist natürlicher Kandidat für Reverse DNS. Die Forward-Domain kann beim ISP, beim Nutzer oder bei einem Drittanbieter liegen. Deshalb gibt es zwei Manageroptionen.

Nach Präfixwechsel kann Forward DNS bereits auf die neue Adresse zeigen, während Reverse DNS die alte behält. Nach Routertausch kann eine neue Zone angenommen werden, ohne die alte zu entfernen. Beide Pfade brauchen eigene Angaben zu Objekt, Manager, TLS-Peer, Zonenstand, Nameservern, Signatur und beobachteter Antwort.

Komfort konzentriert Steuerung

Im Basisszenario betreibt der ISP DHCPv6, beide Manager und autoritative Server. Das reduziert Nutzeraufwand und erleichtert HNA-Wechsel. Zugleich bündelt es Domainzuweisung, Authentisierung und Veröffentlichung.

Das ist nicht automatisch Missbrauch oder Fehler. Es verlangt einen unabhängigen Messpunkt. Externe Resolver können bestätigen, ob die intern als veröffentlicht markierte Zone tatsächlich sichtbar ist.

Drittanbieter-Domains fügen Registrar, Eigentumsprüfung, Umleitung und Credentials hinzu. Mehrere ISPs können mehrere Domains liefern; deren Behandlung ist laut RFC Implementierungssache. Leitungs-Failover und Namenskontinuität sind deshalb getrennte Entscheidungen.

Sieben Belege statt eines Statusbits

Der Konfigurationsbeleg hält Austausch, Optionen, Server, Interface und Lease fest. Der Autoritätsbeleg ordnet Domain, Reverse-Präfix und Delegationen zu. Der Kanalbeleg hält Auflösung, TLS-Peer, Zertifikat und Annahme fest.

Der Veröffentlichungsbeleg enthält Zonenstand, Serial, Server und Zeit. Validierung erfasst DNSSEC und negative Antworten. Reichweite prüft IPv4 und IPv6 aus unabhängigen Netzen. Lebenszyklus umfasst Renew, Rebind, Präfix- und HNA-Wechsel, ISP-Umschaltung, Rollback und Entfernung alter Zonen.

Heng Lus Trennung von Spezifikation, laufendem Code und beobachtbarer Realität wird damit operativ. Der RFC liefert ein gemeinsames Minimum. Lokale Entscheidungen verbinden Identitäten und Anbieter. Öffentliches DNS zeigt das Resultat.

Grenzen

Die Quellen enthalten keine Adoptionsmessung, Produktliste, benannten Vorfall oder Fehlerquote. Der Einstieg ist analytisch. Eine IANA-Zuweisung belegt außerdem keine Produktunterstützung.

„Die HNA erhielt RFC-9527-Konfiguration“ ist präzise. „Das Heimnetz besitzt gültigen, erreichbaren und wiederherstellbaren autoritativen DNS“ braucht die übrige Kette.

Quellen