要約
- 保護された DoC 文脈が示すのは、その文脈を共有するクライアントとサーバーの交換であり、サーバーの上流 DNS 経路ではない。
- 発見元、文脈、応答、上流、DNSSEC、アプリケーション採用は別々の記録である。
RFC 9953 は DNS 問い合わせと応答を CoAP の往復へ写す。DTLS、TLS、OSCORE はその往復を保護できる。制約の多い機器には重要だが、保護の終点は明確である。
同 RFC は DoC サーバーが上流 DNS 基盤と DNS over UDP のような非保護通信を行う可能性を述べる。別の保護文脈を使うこともあるが、それは DoC クライアントにはプロトコル上見えない。第一ホップが安全でも、再帰サーバー、キャッシュ、権威サーバー、上流回線の状態は分からない。
サーバー発見も万能な信頼票ではない。クライアントはサーバーとリソースを知る必要があり、自動設定は信頼できる情報源に限る。これは設定の由来を示すだけで、特定回答の DNSSEC 検証やアプリケーション受理を示さない。信頼の表現は RFC の範囲外である。
監査可能な記録には、発見元、URI、文脈と有効期間、問い合わせ、応答、主張するなら上流証拠、検証、ローカル判断が必要である。Amsüss は共同標準の一著者であって、特定のリゾルバ運用者ではない。
出典
- https://www.rfc-editor.org/rfc/rfc9953.html
- https://www.rfc-editor.org/rfc/rfc8613.html
- https://christian.amsuess.com/
- https://github.com/chrysn
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
