Resumen
- La revisión 05 de DNSSEC automation sigue siendo un Internet-Draft activo de DNSOP, no un RFC ni evidencia de una migración real.
- El borrador separa la espera de DS, DNSKEY, NS y RRSIG porque cada una protege un objeto y un periodo de exposición diferentes.
- Al retirar un firmante hay que cerrar primero la probabilidad de que las consultas lleguen a él y después conservar su clave mientras sus firmas antiguas puedan seguir en cachés.
- La sincronización de los datos ordinarios de zona queda fuera del documento; una transición de claves correcta no demuestra respuestas equivalentes.
Dos retiros, no uno
Un grupo DNSSEC de modelo 2 permite que varios proveedores firmen la misma zona con claves propias. La diversidad reduce la dependencia de un único operador, pero una salida deja dos rastros. El primero es de encaminamiento: delegaciones y cachés pueden seguir enviando consultas al firmante antiguo. El segundo es criptográfico: datos ya firmados por él pueden seguir siendo presentados y validados.
La revisión 05 ordena la salida para no confundirlos. Los firmantes restantes retiran los NS del participante que se marcha, solicitan la actualización del padre y esperan la ventana NS. Solo después el proveedor saliente deja de responder. A continuación se recompone CDS/CDNSKEY con las claves restantes y se mantiene publicada la antigua clave mientras transcurre la exposición RRSIG.
Un contrato comercial que llama a todo eso «baja del proveedor» elimina la distinción más importante. Apagar el servidor no invalida firmas ya emitidas. Borrar la clave no impide que ciertos resolutores intenten el servidor mientras una delegación antigua siga en caché.
NS-Wait-Time protege la llegada
NS-Wait-Time parte de la publicación parental del nuevo conjunto NS y considera los TTL relevantes del padre y de los firmantes. Su objetivo es dar tiempo a que las referencias antiguas pierdan vigencia antes de retirar una autoridad.
El punto de partida debe ser observado. Publicar CSYNC expresa lo que el hijo desea. Una notificación puede acelerar la comprobación. Un sistema del registro puede aceptar el trabajo. Ninguno de esos hechos demuestra que la zona padre pública ya sirve el RRset reducido.
El recibo conserva el NS solicitado, la decisión del padre, la respuesta autoritativa vista, el TTL, el momento y la vista usada. Al final conviene observar otra vez. No se puede enumerar cada caché de Internet, pero sí demostrar que el horizonte se calculó desde un estado autoritativo real.
RRSIG-Wait-Time protege la validación
Cuando un firmante deja de producir nuevas firmas, sus RRSIG anteriores siguen teniendo inception, expiration y datos asociados con TTL. Mientras una respuesta antigua pueda aparecer en caché, el DNSKEY correspondiente debe seguir disponible para validarla.
RRSIG-Wait-Time incluye el tiempo de publicación de zona y el TTL máximo del contenido firmado por esa clave. No es simplemente «otro TTL». Su inicio depende de cuándo cesó efectivamente la firma y cuándo esa generación quedó servida en todas las autoridades pertinentes.
Si la clave se retira antes, un dato todavía legítimo puede perder su camino de validación. Si se conserva sin inventario, queda autoridad residual sin fecha de salida. La decisión correcta exige una asociación entre clave, último uso, firmas emitidas, exposición máxima y prueba final de retirada.
Entrar también crea deuda de salida
Para añadir un firmante, el grupo distribuye sus claves públicas, publica un DNSKEY combinado y prepara CDS/CDNSKEY para todos los KSK o CSK. El padre debe publicar el DS correspondiente antes de que la expansión sea una dependencia segura. Después se compila el NS común y se proyecta en el padre.
Cada objeto añadido necesita procedencia. Un operador debe reconocer qué claves son propias, cuáles son extranjeras y qué NS llegaron por la membresía. Sin ese inventario, la automatización puede formar el grupo, pero no sabe deshacerlo con precisión.
La deuda de salida debe existir desde el alta: propietario del solapamiento, condición de retirada, coste del periodo común, máximo de prolongación y persona autorizada para detener el corte. Un alta que solo celebra disponibilidad futura oculta el trabajo irreversible que aparecerá al terminar la relación.
Los cuatro temporizadores no son una escalera universal
DS-Wait-Time protege el cambio del vínculo de confianza en el padre. DNSKEY-Wait-Time protege la disponibilidad de la nueva vista de claves, incluidas las secundarias. NS-Wait-Time protege el alcance hacia los servidores. RRSIG-Wait-Time protege datos firmados que sobreviven a la producción de nuevas firmas.
La interfaz puede mostrarlos en secuencia, pero cada uno comienza con un hecho distinto. El envío de CDS no inicia DS-Wait-Time. La escritura local no inicia DNSKEY-Wait-Time para todas las secundarias. La aceptación de CSYNC no inicia NS-Wait-Time. La orden de rollover no inicia RRSIG-Wait-Time si el firmante aún produce firmas.
Una automatización madura no ejecuta sleep y avanza. Registra el evento de inicio, calcula el límite, observa el estado sucesor y conserva cualquier discrepancia. Cuando no puede observar un inicio, marca incertidumbre; no inventa una hora conveniente.
La zona puede divergir detrás de una cadena válida
El borrador declara fuera de alcance la sincronización de datos generales de zona. Coordina NS, DNSKEY, CDS y señales asociadas, pero no garantiza que los proveedores sirvan el mismo contenido.
Dos respuestas distintas pueden validar correctamente con claves confiadas. Un firmante puede tener el registro nuevo; otro, una negación firmada de una generación anterior. DNSSEC autentica cada respuesta dentro de su cadena. No determina cuál copia corresponde a la intención actual del propietario.
Por eso el recibo de migración debe añadir serie o generación de zona, comparación de contenido, estado de transferencia y muestreo contra cada autoridad. La continuidad criptográfica y la continuidad de servicio son planos relacionados, no idénticos.
Control central y pares distribuidos
Un controlador central puede calcular todos los tiempos y mantener un diario único. También concentra credenciales para modificar DNSKEY, CDS/CDNSKEY, CSYNC y NS. Si usa una observación obsoleta, todos los firmantes avanzan juntos hacia el error.
En el modelo descentralizado cada firmante aplica restricciones. Allí el riesgo es la vista partida: TTL distintos, membresía distinta o distinta evidencia de publicación del padre. Un cálculo local impecable puede ser inseguro para el conjunto.
El mecanismo de confianza que autoriza los cambios está descrito como requisito, pero su detalle queda fuera de alcance. Debe tener identidad, límites por zona y tipo de registro, rotación, revocación y evidencia. Autenticación del canal no equivale a autorización ilimitada.
El estado del borrador impide anunciar una práctica consumada
En la fecha de congelación, Datatracker muestra la revisión 05 activa y a la espera del visto bueno de la presidencia. Su ficha dice que el destino es Informational, mientras el encabezado del texto dice Standards Track. Caduca el 6 de enero de 2027.
La discrepancia es un dato del proceso, no una invitación a escoger la etiqueta más fuerte. El texto puede cambiar o no convertirse en RFC. No prueba soporte de proveedores, adopción, interoperabilidad ni una transición exitosa. El escenario inicial no describe un incidente observado.
Un cierre verificable conserva ambos rastros
El expediente de salida incluye el último conjunto NS con el firmante, la primera publicación parental sin él, el horizonte NS, la última generación que sirvió, la última firma por clave, la expiración máxima, el DNSKEY mantenido durante el solapamiento y la observación final sin la clave.
También conserva el plano de contenido: generación en cada firmante restante, diferencias, respuestas de prueba y resultado de aplicación. El hecho de que una página siga funcionando no prueba que todos los nombres estén alineados; un SERVFAIL aislado tampoco identifica qué etapa falló.
La afirmación sostenible es modesta: el procedimiento impone un orden y límites temporales necesarios para retirar autoridad. No demuestra el estado global de cachés, la igualdad de datos ni el resultado del servicio. La salida termina cuando cada uno de esos recibos se cierra, no cuando vence el contrato.
Fuentes
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-dnssec-automation/
- https://datatracker.ietf.org/doc/draft-ietf-dnsop-dnssec-automation/history/
- https://www.ietf.org/archive/id/draft-ietf-dnsop-dnssec-automation-05.html
- https://www.ietf.org/archive/id/draft-ietf-dnsop-dnssec-automation-05.txt
- https://datatracker.ietf.org/wg/dnsop/about/
- https://www.rfc-editor.org/rfc/rfc8901.html
- https://www.rfc-editor.org/rfc/rfc8078.html
- https://www.rfc-editor.org/rfc/rfc7477.html
- https://www.rfc-editor.org/rfc/rfc7344.html
- https://www.rfc-editor.org/rfc/rfc4034.html
- https://www.rfc-editor.org/rfc/rfc4035.html
- https://www.rfc-editor.org/rfc/rfc6781.html
- https://www.rfc-editor.org/rfc/rfc7583.html
- https://www.rfc-editor.org/rfc/rfc2136.html
- https://www.rfc-editor.org/rfc/rfc2845.html
- https://www.rfc-editor.org/rfc/rfc9859.html
- https://www.rfc-editor.org/rfc/rfc8499.html
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
