Zusammenfassung
- RESINFO lässt einen Resolver QNAME-Minimierung, verfügbare Extended DNS Errors und eine HTTPS-Diagnoseseite in genau einem autoritativen Datensatz erklären.
- Eine authentisierte Verbindung oder lokale DNSSEC-Validierung schützt vor fremder Fälschung, bestätigt aber nicht jedes angekündigte Verhalten.
- Reputation, Auswahlregel, Konsistenz der Instanzen, Abfragebeobachtung und Dienstergebnis bleiben getrennte Nachweise.
Das Zertifikat schützte den Sprecher, nicht den Satz
Ein Client authentisiert die verschlüsselte Resolver-Verbindung und fragt RESINFO ohne Rekursion ab. Die Antwort ist autoritativ, syntaktisch sauber und enthält qnamemin, EDE-Codes sowie eine HTTPS-Hilfeseite. Transport und Gegenstelle stimmen.
Damit ist belegt, welcher Resolver die Beschreibung abgegeben hat. Nicht belegt ist, welche Namensbestandteile bei einer konkreten Iteration an autoritative Server gingen, ob ein Filterereignis den angekündigten Code erzeugt oder ob die nächste Anycast-Instanz denselben Stand veröffentlicht.
RFC 9606 zieht diese Grenze ausdrücklich. Ein verschlüsselter Resolver kann unzutreffende Informationen liefern. Authentizität verhindert, dass ein Dritter den Satz unterschiebt; sie verhindert nicht, dass der identifizierte Sprecher sich irrt, veraltet ist oder bewusst falsch beschreibt.
Drei Prüfungen vor dem ersten Schlüssel
DNR oder DDR entdeckt einen verschlüsselten Resolver und dessen Authentication Domain Name. Dieser Beleg verbindet Kandidat und Authentisierungsnamen. Er enthält noch keine Entscheidung über optionale Eigenschaften.
Der Client fragt RESINFO unter dem ADN ab. Nutzt DDR resolver.arpa, dient dieser besondere Name als QNAME. RD muss null sein, weil die Information vom untersuchten Resolver selbst stammt. Fehlt AA, wird die Antwort verworfen. Ein unterstützender Resolver liefert genau einen Datensatz; ungültige Formen werden ignoriert.
Gegen Fälschung verlangt der Standard entweder die authentisierte sichere Verbindung zum entdeckten Resolver oder lokale DNSSEC-Validierung. Bei resolver.arpa ist nur die Verbindung anwendbar. Ein nicht unterstützender Resolver könnte die Anfrage weiterreichen, worauf eine positive Antwort von einer anderen Instanz oder einem Angreifer zurückkommt.
Erst zusammen belegen diese Schritte Adressierung, autoritative Form, Syntax und Herkunft. Keine dieser Prüfungen enthält eine Ausführungsspur der versprochenen Funktion.
qnamemin ist ein Statuswort ohne Versuchsanordnung
Die bloße Präsenz von qnamemin sagt, dass der Resolver für die Minimierung datenschutzsensibler QNAME-Informationen nach RFC 9156 konfiguriert ist. Der Datensatz nennt weder Testnamen noch Cachezustand, Delegationsschritte, Ausnahme oder Rückfall.
Ein Verhaltenstest braucht eine kontrollierte Zone, einen dokumentierten Cachezustand und Beobachtung an den autoritativen Stufen. Er speichert Resolver-Instanz, Zeitpunkt und tatsächlich offengelegte Labels. Nach Software- oder Konfigurationswechseln wird derselbe Versuch wiederholt.
Eine erfolgreiche Spur gilt nur für diesen Ablauf. Gerade dadurch ist sie belastbar. Die Selbstauskunft spricht über Konfigurationsabsicht; der autoritative Mitschnitt über die ausgeführte Abfrage. Wer beides zu einer grünen Zelle verdichtet, verliert den Unterschied.
exterr katalogisiert mögliche Erklärungen
exterr listet Extended DNS Error Codes auf, die der Resolver liefern kann. Blocked, Censored und Filtered bedeuten, dass bestimmte Richtlinienentscheidungen erklärbar sein können. Die Liste verspricht weder vollständige Abdeckung noch rechtmäßige Richtlinien, richtige Klassifikation oder Anzeige durch die Anwendung.
RFC 9606 bietet einen praktischen Gegencheck. Empfängt ein Client einen nicht gelisteten EDE, kann er RESINFO erneut lesen. Bleibt die Differenz, darf er die Information als ungenau erkennen und verwerfen. Laufendes Verhalten korrigiert damit das Inventar.
Ein gelisteter, aber nie beobachteter Code hat mehrere Erklärungen: kein auslösendes Ereignis, gestufte Ausrollung, andere Instanz oder unzureichender Test. Eine kontrollierte Abfrage muss Antwort, EDE, erwartete Regel, Zeitpunkt und Messort verbinden.
infourl ist ein Diagnoseweg
infourl verweist auf allgemeine Hinweise und ein Meldeverfahren. Nur HTTPS ist zulässig; ungültige Werte werden ignoriert. Die Seite ist für IT-Personal gedacht und nicht für unmittelbare Endnutzerentscheidungen.
HTTPS schützt den Weg zum benannten Informationsserver. Es bestätigt nicht Vollständigkeit, Aktualität oder Erfüllung des Textes. Eine Filterbeschreibung ist keine Messung, ein Beschwerdeformular kein Reparaturnachweis. Automatisierung darf die URL sammeln, aber nicht als Einwilligung oder Vollmacht interpretieren.
Hinter Anycast hat jede Beobachtung einen Ort
Instanzen mit demselben ADN oder derselben Anycast-Adresse sollten konsistentes RESINFO zeigen. Routing und gestufte Updates können dennoch unterschiedliche Knoten liefern. Selbst Auskunft und Verhaltenstest können nacheinander verschiedene Instanzen erreichen.
Darum gehören Messvantage, Ziel, Sitzung, Zeitpunkt, TTL und erkennbare Instanzmerkmale in jeden Beleg. Unterschiedliche Antworten unter einem ADN sind das Ergebnis, nicht Rauschen, das zu einem künstlichen Mittelwert geglättet wird.
Gleiche Datensätze beweisen umgekehrt keine gleiche Ausführung. Zwei Knoten können dieselbe Beschreibung kopieren und verschiedene Versionen betreiben. Erklärungs- und Verhaltenshistorie brauchen getrennte Versionen.
Reputation ist keine Eigenschaft des Datensatzes
Sind Attribute bei der Auswahl nicht direkt prüfbar, empfiehlt RFC 9606 ihre Nutzung nur bei hinreichender Reputation nach lokaler Richtlinie. Quelle kann Nutzerkonfiguration, Administration oder eine eingebaute Liste sein.
IANA koordiniert Begriffe. Der Resolver erklärt. Der Kanal ordnet zu. Die lokale Richtlinie bestimmt das Vertrauen und die Auswahl. Weder Registrierung noch authentisierte Antwort erzeugt einen globalen Vorrang.
Lu Hengs Vorrang des laufenden Codes stützt diese Aufgabenteilung. Eine minimale gemeinsame Spezifikation senkt Vergleichskosten. Lokale Beobachtung verhindert, dass das Symbol die Ausführung verdrängt. RESINFO ist eine präzise Behauptungsfläche, keine zentrale Wahrheitsmaschine.
Quellen
- https://www.rfc-editor.org/rfc/rfc9606.html
- https://www.rfc-editor.org/info/rfc9606/
- https://www.rfc-editor.org/rfc/rfc9606.txt
- https://www.rfc-editor.org/rfc/rfc9606.xml
- https://datatracker.ietf.org/doc/rfc9606/
- https://datatracker.ietf.org/doc/rfc9606/history/
- https://www.rfc-editor.org/errata/rfc9606
- https://www.rfc-editor.org/rfc/rfc9462.html
- https://www.rfc-editor.org/rfc/rfc9463.html
- https://www.rfc-editor.org/rfc/rfc9156.html
- https://www.rfc-editor.org/rfc/rfc8914.html
- https://www.rfc-editor.org/rfc/rfc1035.html
- https://www.rfc-editor.org/rfc/rfc6763.html
- https://www.rfc-editor.org/rfc/rfc8126.html
- https://www.rfc-editor.org/rfc/rfc7070.html
- https://www.rfc-editor.org/rfc/rfc9499.html
- https://www.iana.org/assignments/dns-parameters/dns-parameters.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
