Resumen
- RFC 9906 es un documento IETF Standards Track de noviembre de 2025 que actualiza RFC 5933 y retira GOST R 34.10-2001 (ECC-GOST) y GOST R 34.11-94 dentro de DNSSEC.
- GOST R 34.11-94 MUST NOT crear registros DS. Una delegación que dependa únicamente de ese DS heredado debe tratarse como insecure si no existe otro DS aceptado.
- ECC-GOST MUST NOT crear registros DNSKEY ni RRSIG. Las firmas heredadas se tratan como no compatibles; sin otra RRSIG aceptada, los registros asociados deben considerarse insecure.
- Los algoritmos GOST 2012, distintos y documentados en RFC 9558, no cambian. RFC 9906 no modifica sus niveles de requisito.
La mecánica de una retirada completa
La señal decisiva está en la matriz de registro: las celdas afectadas de firma, validación, implementación y uso dicen MUST NOT. Ya no queda una ruta de producción junto a una ruta de validación que mantenga el algoritmo antiguo en circulación. Además, los registros deberían prohibir las cargas y la publicación de DS ECC-GOST. La admisión pasa a ser un control previo, no una comprobación posterior.
La comparación correcta es con la transición asimétrica de SHA-1 de RFC 9905. RFC 9906 no conserva una vía equivalente para que los validadores sigan apoyándose en ECC-GOST. Para material compuesto solo por el algoritmo retirado, el resultado especificado es insecure. Antes de quitar un DS o una RRSIG heredados, el operador debe demostrar una ruta alternativa basada en algoritmos compatibles.
Dos rutas heredadas que deben verificarse por separado
En GOST R 34.11-94, revise la delegación en el padre: ese algoritmo no debe crear DS. Sin otro DS aceptado, los registros situados bajo el punto de delegación deben tratarse como insecure. En ECC-GOST, revise la producción de la zona hija: el algoritmo no debe crear DNSKEY ni RRSIG. Si las únicas firmas disponibles son las heredadas, los registros de recursos relacionados deben considerarse insecure.
La medida operativa es migrar la firma de zona a algoritmos compatibles, publicar la nueva cadena y comprobarla desde la perspectiva de un resolvedor. Conserve pruebas de que el material antiguo fue bloqueado en el firmante, en el registro, en el padre y durante las pruebas de resolución. No extienda esta retirada a GOST 2012. RFC 9558 documenta esa familia sucesora distinta, cuyos niveles de requisito RFC 9906 deja sin cambios.
Fuentes
- RFC 9906: Deprecate Usage of ECC-GOST within DNSSEC
- RFC 5933: Use of GOST Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9558: Use of GOST 2012 Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9904: DNSSEC Cryptographic Algorithm Recommendation Update Process
- RFC 9364: DNS Security Extensions
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
