Resumo

  • A RFC 9539 é Experimental e orienta a adoção unilateral de DoT ou DoQ entre o resolvedor recursivo e os servidores autoritativos, com foco em reduzir monitoramento passivo.
  • O perfil aceita certificados sem identidade verificada e volta ao Do53 diante de falhas. Não bloqueia downgrade ativo, não autentica o peer e não substitui DNSSEC.
  • A auditoria precisa separar capacidade recente da IP e privacidade da consulta: tentativas, resposta vencedora, certificado, SNI, timers, falha, fallback e coorte de rede.

O verde chegou depois da resposta

Em uma consulta ilustrativa, o resolvedor ainda não conhece a capacidade cifrada da IP autoritativa X. Ele envia o pacote por Do53 e abre, em paralelo, DoT ou DoQ na porta 853. A resposta em claro chega primeiro e é processada. A tentativa cifrada termina logo depois com sucesso e cria um registro favorável para consultas futuras.

Há dois sucessos e uma exposição. O DNS respondeu; a IP demonstrou suporte ao transporte; a primeira pergunta atravessou a rede aberta. Um painel que resume tudo como “authoritative encrypted” troca a experiência da consulta pela configuração do destino.

A RFC 9539 aceita essa corrida para evitar atraso e descobrir capacidade gradualmente. Por isso a métrica correta conta a resposta efetivamente usada em cada pergunta. Contar apenas handshakes ou listeners produz um retrato mais bonito e menos verdadeiro.

O certificado não prova autoridade neste modo. O cliente deve aceitá-lo, mesmo quando a identidade não pode ser validada; a falha pode entrar no log, mas não deve forçar claro só por si. O canal fica menos visível para um monitor passivo, porém continua exposto a um atacante ativo capaz de interpor ou derrubar o transporte cifrado.

A especificação permite; quem opera decide

Publicada em fevereiro de 2024 como RFC Experimental, a proposta cobre o salto recursive-to-authoritative. DoT e DoQ fornecem os transportes; a RFC 9539 descreve como sondá-los sem criar uma nova matrícula de zonas.

O autoritativo pode escutar na porta 853 antes que os recursivos adotem. O recursivo pode testar a IP que já obteve da delegação. Nenhum órgão aprova a tentativa e ninguém é inválido por continuar apenas no DNS comum.

Isso concretiza a segurança oportunista: quando a linha de base é texto claro, cifrar sem autenticação ainda dificulta vigilância passiva. Uma política explícita mais forte sempre prevalece. Na doutrina de Heng Lu, a camada comum contém a compatibilidade mínima; a decisão futura fica com participantes que executam código, e a adoção só existe quando a implementação realmente carrega tráfego.

O texto não cria uma hierarquia. Responder em 853 não muda a delegação nem concede controle da zona. O experimento não resiste a atacante ativo e não determina a autenticidade dos RRsets. DNSSEC continua responsável por esse julgamento, independentemente do transporte.

Um estado para cada caminho

A capacidade deve ser associada à IP autoritativa. Um NS pode ter vários endereços e uma IP pode ocultar pool ou anycast. Se o sucesso de um backend for atribuído ao hostname inteiro, a tentativa seguinte pode cair em membro que só aceita porta 53 e acrescentar timeout.

A IP de origem do resolvedor também participa. Um balanceador pode escolher backend pelo cliente; saídas diferentes alcançam membros diferentes. A afirmação segura é específica: esta origem chegou a este destino por este protocolo neste horário.

O estado inclui início e fim do handshake, success, fail ou timeout, última resposta, sessão, tickets de retomada, fila de consultas e última atividade. Após restart, conexão e fila não continuam vivas, embora a experiência recente possa permanecer.

Três dias de persistence, um dia de damping e quatro segundos de timeout são defaults sugeridos, não lei. Eles controlam por quanto tempo um sucesso evita Do53 e quanto uma falha impede nova tentativa. Devem ser publicados e comparados por rota, volume e coorte.

A falha que espera e o fechamento que permite tentar

Falha de handshake ou quebra do transporte estabelecido marca fail, envia consultas descobertas ao Do53 e aguarda damping. Um clean close por pressão de recurso apenas encerra a sessão; a próxima pergunta pode tentar cifrar de novo prontamente. Timeout de uma consulta tampouco equivale a falha da sessão inteira.

TLS alert, silêncio da porta, rate limit, fechamento limpo, resposta SERVFAIL e timeout de query não são sinônimos. Cada um aponta para uma causa e uma decisão distinta. Um atacante ativo pode fabricar indisponibilidade de 853 para provocar downgrade. O registro precisa ligar evento, pergunta, horário, fallback e próxima tentativa.

O perfil mantém disponibilidade porque a simples oferta de criptografia não é compromisso autenticado. Para fail closed seriam necessários sinal resistente a downgrade, autenticação do autoritativo e um escopo definido. Sem isso, uma função opcional viraria poder de indisponibilidade.

Três perguntas de segurança

O transporte estava cifrado? O peer era a autoridade pretendida? Os dados DNS eram autênticos? TLS/QUIC respondem a primeira apenas para bytes daquela sessão. A RFC 9539 não resolve a segunda. DNSSEC pode resolver a terceira sob uma cadeia válida.

Uma resposta DNSSEC válida em Do53 possui autenticidade de dados e nenhuma confidencialidade de caminho. DoT com certificado não verificado pode oferecer confidencialidade contra observação passiva e nenhuma identidade. Sem validação DNSSEC, também não prova origem dos dados. “DNS seguro” não é um estado único.

SNI exposto pode revelar qual nome NS em uma IP compartilhada motivou a consulta. O perfil recomenda omiti-lo; ECH reduz a exposição se ele for necessário. Padding de RFC 7830 e RFC 8467 reduz análise de tamanho. QNAME minimisation diminui o nome entregue em cada etapa. Nenhum autentica o servidor.

Coerência atrás da mesma IP

Transportes cifrado e comum devem usar os mesmos dados de zona. Tamanho, EDNS e TC podem mudar por características do canal; o conteúdo DNS não deve bifurcar.

Pool parcial e anycast ainda podem alternar sucesso e recusa. A RFC sugere habilitar membros em intervalo curto, manter afinidade por IP cliente ou encaminhar 853 somente a membros compatíveis. O resultado precisa ser verificado por origem, site e tempo. Handshake sem resposta DNS e conteúdo divergente são sinais separados.

Uma sondagem positiva descreve uma rota. Não certifica o fleet.

O recibo operacional

Cada consulta preserva ID, QNAME, QTYPE, QCLASS, horário, origem, destino, contexto NS/zona e vantage. Lista transportes, porta, ALPN, início, conclusão, filas pendentes e resposta usada.

Para o canal cifrado, guarda fingerprint, forma do certificado, verificação de identidade, SNI/ECH, session/resumption, early data e classe de falha. Para a política, persistence, damping e timeout. Para o DNS, bytes ou hash, RCODE, flags e DNSSEC.

O resultado diz se a pergunta passou por Do53, motivo e hora do fallback, próxima elegibilidade, coorte e trigger de revisão. O agregado mede percentuais reais de consultas por transporte, não quantidade de endereços configurados.

Fontes