Résumé
- La minimisation réduit ce qu’un serveur faisant autorité non terminal apprend, mais ne masque pas la question complète au résolveur récursif.
- Un cache froid peut exiger plusieurs requêtes qui ajoutent progressivement des labels; un cache chaud peut raccourcir cette marche.
- L’exploitation doit conserver la séquence amont, son contexte de cache et sa raison d’arrêt.
Le problème apparaît lorsqu’un voyant vert remplace la preuve. Une requête froide émet plusieurs sondes avant une délégation défaillante; la même requête, relancée après réchauffement du cache, n’en émet qu’une. Le réglage n’a pas changé, mais la confidentialité observée et la charge ont changé.
La RFC 9156 remplace l’envoi systématique du QNAME et du QTYPE complets. Le résolveur demande à chaque serveur seulement le nom nécessaire pour découvrir la délégation suivante et peut employer un QTYPE sans rapport avec celui du client. Le serveur final reçoit le nom nécessaire à la réponse; les serveurs précédents en reçoivent moins.
Ce mécanisme est un algorithme de séquence. Les points de coupure connus viennent du cache; les autres sont découverts progressivement. Les noms profonds peuvent donc produire davantage de requêtes à froid. La RFC 9156 impose une limite par demande et décrit MAX_MINIMISE_COUNT, avec dix comme valeur recommandée, sans définir un seuil universel de capacité.
La RFC 8020 permet une coupure NXDOMAIN: une non-existence mémorisée peut rendre tout le sous-arbre inaccessible sans nouvelle requête. Cette portée amplifie aussi les conséquences d’un faux NXDOMAIN; la validation DNSSEC est la protection indiquée contre le risque d’empoisonnement du cache. La RFC 8198 autorise aussi la synthèse négative à partir de preuves NSEC ou NSEC3 validées. Un journal faisant autorité ne suffit donc pas à expliquer la réponse du client: il faut distinguer réponse directe, coupure et preuve DNSSEC, avec leur TTL.
La RFC 9076 rappelle que plusieurs observateurs existent. Le récursif voit encore la question complète et un observateur de réseau peut voir le trafic non chiffré. La minimisation réduit une divulgation; elle ne remplace ni le chiffrement ni la confiance dans le résolveur.
Un repli de compatibilité doit rester daté et borné: autorité, erreur, étape relâchée, expiration et nouveau test. Sinon l’exception devient une politique invisible.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
