Zusammenfassung
- RFC 8976 definiert den ZONEMD-Eintrag am Zonen-Apex, damit ein Empfänger den Digest der vollständigen Zone neu berechnen und unabhängig vom Übertragungsweg mit dem veröffentlichten Wert vergleichen kann.
- Ein durch DNSSEC authentifizierter ZONEMD-Eintrag kann Integrität und Herkunftsauthentizität der Zone bestätigen; ohne DNSSEC bleibt er eine Prüfsumme gegen unbeabsichtigte Änderungen.
Analyse
AXFR liefert eine vollständige Zone, IXFR übermittelt Änderungen, und eine Zonendatei kann auch über HTTP oder einen anderen Kanal außerhalb des DNS verteilt werden. Der erfolgreiche Abschluss eines solchen Verfahrens belegt nicht automatisch, dass die endgültige Datensammlung der Absicht des Herausgebers entspricht.
ZONEMD ist Resource-Record-Typ 63. Seine Daten binden den Digest an die SOA-Seriennummer, ein Kollationsschema und einen Hash-Algorithmus. Der Empfänger berechnet den Wert nach der Zustellung über seine eigene Kopie. Ein ZONEMD-Eintrag außerhalb des Apex hat nach RFC 8976 keine Bedeutung für die Verifikation.
Das SIMPLE-Schema verarbeitet Resource Records in kanonischem Wire-Format und kanonischer Reihenfolge. Es nimmt die Zonendaten nach festgelegten Regeln auf, lässt jedoch den vorläufigen ZONEMD-Eintrag und die Signatur aus, die später das endgültige RRset abdeckt. Passende SOA-Seriennummer und ZONEMD müssen gemeinsam veröffentlicht werden, damit der Digest nicht einer anderen Zonenversion zugeordnet wird.
IANA führt SIMPLE als Schema 1, SHA-384 als Algorithmus 1 und SHA-512 als Algorithmus 2. RFC 8976 verlangt für Implementierungen des festgelegten Schemas die Unterstützung von SHA-384 und definiert zusätzlich SHA-512. Mehrere Schema-Algorithmus-Paare können Übergänge erleichtern, erhöhen aber den Rechen- und Betriebsaufwand.
Eine Abweichung beweist eine Differenz, diagnostiziert jedoch nicht deren Ursache. Eine unvollständige Übertragung, eine alte Seriennummer, unterschiedliche kanonische Eingaben, eine fehlerhafte Signierreihenfolge oder eine unbeabsichtigte Änderung bleiben getrennte Möglichkeiten. Der empfangende Betreiber muss die Kopie isolieren, beide Berechnungen sichern und den Zustand mit dem Herausgeber abgleichen, bevor sie in den Dienst übernommen wird.
Die operative Grenze ist ausdrücklich benannt. SIMPLE berechnet bei jeder Aktualisierung die gesamte Zone neu. RFC 8976 bezeichnet das Verfahren in der beschriebenen Form für große, häufig veränderte Zonen als unpraktisch, lässt aber Raum für künftige Schemata. Die Quellen dieses Pakets belegen weder den Einsatz bei einem benannten Betreiber noch allgemeingültige Leistungskosten oder einen verhinderten Vorfall.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
