要約
- 親ゾーンは各アドレスの CNAME と合成した子ゾーンへの委任を保持する。
- 子ゾーンは PTR を管理できるが、親の入口を変更する権限までは得ない。
- 成功した逆引きは命名経路の証拠であり、割当、ROA、BGP、正引き、メール認証、稼働の証拠ではない。
IPv4 の逆引き木はオクテット境界に合う。ところが 192.0.2.0/24 を /25 と二つの /26 に分けても、通常の DNS には 25 ビット目や 26 ビット目でゾーンを切る場所がない。一つの親ゾーンは一度しか委任できず、そのままでは一組織が全員の PTR を編集する。
RFC 2317 は親に 0/25、128/26、192/26 などの名前を作り、NS を置き、各アドレスから CNAME を張る。たとえば 129.2.0.192.in-addr.arpa は 129.128/26.2.0.192.in-addr.arpa に進み、子が PTR を返す。既存のリゾルバーは CNAME を追えるため、新しい検索アルゴリズムは不要だった。
この方式は親に約256件の CNAME、葉に追加の依存先をもたらす。古いサーバーが対象データを添えない場合に備え、親の権威サーバーを子のセカンダリーにもする勧告がある。さらに同じ仕組みを二重に使うと CNAME 連鎖になり、堅牢性が落ちる。
PTR は狭い命名記録である。正引き A は別管理で、RFC 1912 が一致を求めるのは両者がずれ得るからだ。RFC 6480 の資源証明書と ROA は、プレフィックスと起点 AS の権限を別に扱う。SPF、DKIM、DMARC も独自の識別子、署名、整合規則を持つ。PTR が見えても、経路、ポート、アプリケーション、評判は確定しない。
RFC 2317 の功績は、配備済み DNS を壊さず PTR 管理の場所を変えたことにある。その正確さを保つには、結果を全体支配の証明へ膨らませてはならない。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

