要約

  • 保護された DoC 文脈が示すのは、その文脈を共有するクライアントとサーバーの交換であり、サーバーの上流 DNS 経路ではない。
  • 発見元、文脈、応答、上流、DNSSEC、アプリケーション採用は別々の記録である。

RFC 9953 は DNS 問い合わせと応答を CoAP の往復へ写す。DTLS、TLS、OSCORE はその往復を保護できる。制約の多い機器には重要だが、保護の終点は明確である。

同 RFC は DoC サーバーが上流 DNS 基盤と DNS over UDP のような非保護通信を行う可能性を述べる。別の保護文脈を使うこともあるが、それは DoC クライアントにはプロトコル上見えない。第一ホップが安全でも、再帰サーバー、キャッシュ、権威サーバー、上流回線の状態は分からない。

サーバー発見も万能な信頼票ではない。クライアントはサーバーとリソースを知る必要があり、自動設定は信頼できる情報源に限る。これは設定の由来を示すだけで、特定回答の DNSSEC 検証やアプリケーション受理を示さない。信頼の表現は RFC の範囲外である。

監査可能な記録には、発見元、URI、文脈と有効期間、問い合わせ、応答、主張するなら上流証拠、検証、ローカル判断が必要である。Amsüss は共同標準の一著者であって、特定のリゾルバ運用者ではない。

出典