要約

  • 親ゾーンは各アドレスの CNAME と合成した子ゾーンへの委任を保持する。
  • 子ゾーンは PTR を管理できるが、親の入口を変更する権限までは得ない。
  • 成功した逆引きは命名経路の証拠であり、割当、ROA、BGP、正引き、メール認証、稼働の証拠ではない。

IPv4 の逆引き木はオクテット境界に合う。ところが 192.0.2.0/24 を /25 と二つの /26 に分けても、通常の DNS には 25 ビット目や 26 ビット目でゾーンを切る場所がない。一つの親ゾーンは一度しか委任できず、そのままでは一組織が全員の PTR を編集する。

RFC 2317 は親に 0/25、128/26、192/26 などの名前を作り、NS を置き、各アドレスから CNAME を張る。たとえば 129.2.0.192.in-addr.arpa は 129.128/26.2.0.192.in-addr.arpa に進み、子が PTR を返す。既存のリゾルバーは CNAME を追えるため、新しい検索アルゴリズムは不要だった。

この方式は親に約256件の CNAME、葉に追加の依存先をもたらす。古いサーバーが対象データを添えない場合に備え、親の権威サーバーを子のセカンダリーにもする勧告がある。さらに同じ仕組みを二重に使うと CNAME 連鎖になり、堅牢性が落ちる。

PTR は狭い命名記録である。正引き A は別管理で、RFC 1912 が一致を求めるのは両者がずれ得るからだ。RFC 6480 の資源証明書と ROA は、プレフィックスと起点 AS の権限を別に扱う。SPF、DKIM、DMARC も独自の識別子、署名、整合規則を持つ。PTR が見えても、経路、ポート、アプリケーション、評判は確定しない。

RFC 2317 の功績は、配備済み DNS を壊さず PTR 管理の場所を変えたことにある。その正確さを保つには、結果を全体支配の証明へ膨らませてはならない。