Résumé

  • Le RFC 8976 définit l’enregistrement ZONEMD à l’apex afin de comparer le condensat d’une zone reçue à celui publié, quel que soit le transport.
  • Avec DNSSEC, ce contrôle peut établir intégrité et authenticité d’origine; sans DNSSEC, il reste une somme de contrôle contre les altérations accidentelles.

Analyse

AXFR livre une zone entière, IXFR ses changements, et un fichier peut emprunter HTTP ou un autre canal. Aucun succès de transport ne prouve à lui seul que l’ensemble reçu est celui autorisé par l’éditeur.

ZONEMD, type 63, lie un condensat au numéro de série SOA, à un schéma de collation et à un algorithme. Le destinataire recalcule la valeur sur sa copie. Un ZONEMD hors apex n’a aucune fonction de vérification dans le RFC.

Le schéma SIMPLE traite les enregistrements dans leur forme filaire et leur ordre canoniques. Il inclut les données de zone selon des règles précises, mais exclut le ZONEMD provisoire et la signature qui couvrira l’ensemble final. Le SOA et le condensat correspondant doivent être publiés ensemble.

L’IANA attribue 1 à SIMPLE, 1 à SHA-384 et 2 à SHA-512. Une divergence indique un désaccord, non sa cause: transfert incomplet, ancien numéro de série, entrée canonique différente, séquence de signature défectueuse ou modification inattendue restent à départager.

La limite est explicite. Le calcul SIMPLE porte sur toute la zone et le RFC le juge peu pratique pour les zones volumineuses et très dynamiques. Les sources ne démontrent ni déploiement chez un opérateur nommé, ni coût universel, ni incident évité.

Sources