Resumo

  • NSEC e NSEC3 autenticam proposições negativas específicas sobre o conteúdo de uma zona assinada. A prova depende do signatário, da zona, da consulta, do TTL e da validade da assinatura.
  • Opt-Out permite que certas delegações inseguras fiquem fora da cadeia NSEC3. O intervalo pode provar a falta de DS sem provar que todo nome omitido inexiste.

A palavra “ausente” precisa de fronteiras

Um resolvedor pede um registro de endereço que não existe. A autoridade devolve NXDOMAIN ou responde que o nome existe sem o tipo solicitado. Em uma zona assinada, NSEC ou NSEC3 permite validar a cadeia de confiança, as assinaturas e o argumento negativo.

Isso bloqueia uma classe importante de falsificação. Um invasor não pode trocar livremente uma resposta positiva por uma negação e obter aceitação de um validador. Mas o RFC 4035 formula o resultado como um RRset não presente em uma zona assinada. A expressão não cobre toda a história do nome nem seus direitos administrativos.

O mesmo estado público pode resultar de não registro, expiração, suspensão, falha de provisionamento, mudança de delegação ou erro do assinador. DNSSEC confirma a origem e integridade da afirmação publicada. Não escolhe a causa correta.

NSEC transforma ordem em prova

Um NSEC liga cada owner name ao próximo na ordem canônica e carrega um bitmap dos tipos presentes. O intervalo assinado mostra que não existe outro nome proprietário entre as pontas. O bitmap mostra que um nome existente não possui o tipo consultado.

Por isso, NXDOMAIN e NODATA são diferentes. Um nega o nome; o outro nega um tipo. Um empty non-terminal pode não possuir RRset e ainda ter descendentes. Wildcards exigem excluir uma correspondência exata e, quando aplicável, uma fonte mais próxima de expansão.

A negação validada é um argumento, não um campo “missing”. O validador identifica a zona competente, o intervalo, o bitmap, o possível wildcard, a janela da assinatura e cada elo DS/DNSKEY até sua âncora local.

NSEC também expõe a sequência de nomes e permite percorrer a zona. NSEC3 surgiu em parte para reduzir essa divulgação direta. O compromisso mostra que verificabilidade e privacidade podem pressionar direções diferentes.

NSEC3 ofusca os nomes, mas não os torna secretos

NSEC3 aplica hash com parâmetros públicos e assina intervalos dos resultados. O resolvedor repete o cálculo para o closest encloser, o nome consultado e o candidato wildcard.

Rótulos previsíveis continuam testáveis offline. O registro da IANA atribui apenas o SHA-1 como algoritmo de hash NSEC3. O RFC 9276 conclui que iterações adicionais ampliam o custo de assinatura e validação sem defesa proporcional contra adivinhação moderna. A orientação comum é zero iterações, salt vazio e preferência por NSEC quando a enumeração não preocupa.

É uma lição de mecanismo mínimo: o parâmetro maior pode distribuir mais custo sem criar melhor controle. A análise deve começar no efeito do código em execução.

Opt-Out preserva uma área não decidida

Grandes zonas de delegação cresceriam muito se cada filho sem DS exigisse NSEC3 e assinatura próprios. Opt-Out permite omitir algumas delegações inseguras e os empty non-terminals derivados.

O RFC 7129 é explícito: um NSEC3 Opt-Out não consegue provar nem negar a existência dos nomes dentro do intervalo. Ele pode ajudar a estabelecer que nenhum DS autenticado protegeu a delegação e que o caminho deve ser tratado como inseguro. Não autoriza transformar todas as etiquetas puladas em nome_ausente=true.

Um registro sério guarda separadamente intervalo, Opt-Out, ausência de DS, possível delegação insegura e resultado do validador. Uma interface verde que mostra apenas “autenticado” perde a restrição essencial.

Em uma disputa, um child sem DS pode estar operacionalmente delegado dentro do intervalo Opt-Out. A prova do pai não resolve a intenção do registry, a consistência das instâncias autoritativas ou a legitimidade da transação.

O cache pode falar sem uma nova consulta

O RFC 2308 define negative caching. O RFC 8020 permite usar um NXDOMAIN como corte temporário para descendentes. O RFC 8198 permite sintetizar respostas negativas a partir de intervalos NSEC ou NSEC3 já validados.

Isso reduz latência, carga e exposição de consultas repetidas. Também torna o resolvedor custodiante da prova. O usuário pode receber uma negação válida sem contato recente com a autoridade. Se a zona mudou, o material anterior ainda pode produzir resposta legítima enquanto TTL e assinatura estiverem válidos.

A auditoria deve reter consulta, tipo, código, zona, registros de prova, closest encloser, wildcard, Opt-Out, hora de recebimento, TTL, início e fim da assinatura, cadeia de confiança e origem autoritativa ou sintetizada. Uma captura de NXDOMAIN não é uma decisão completa.

Prova negativa não é ordem de exclusão

Registry e registrar controlam transações diferentes. O operador autoritativo publica a zona. O titular pode ter direitos contratuais. Um órgão de revisão controla remédios definidos. O resolvedor controla sua cache. NSEC não funde essas competências.

A assinatura não mostra que houve aviso, inadimplência, fim de elegibilidade ou recurso encerrado. Não dá o nome a terceiro e não transforma o assinador em dono do direito subjacente.

A trilha de responsabilidade une sem colapsar quatro registros: inscrição ou elegibilidade; decisão autorizada de provisionamento; versão assinada da zona; observações validadas. A zona é a realidade pública operacional. Os outros documentos explicam sua formação e sua correção.

A camada comum fina

O princípio da camada mínima de Heng Lu coloca a função compartilhada no lugar certo. Ela precisa distinguir dado validado, ausência validada, delegação insegura e prova bogus. Não precisa decidir globalmente quem merece um nome.

O resultado técnico vem do zone cut, cadeia DS/DNSKEY, parâmetros, intervalos, Opt-Out, wildcard, TTL, janela de assinatura e política do validador. Uma política não conserta prova inválida; uma assinatura válida não converte política privada em soberania.

A formulação durável é limitada: DNSSEC autentica o que uma zona assinada não continha em um tempo definido. Causa da ausência e direito ao nome continuam decisões separadas.

Fontes