Кратко

  • Шаблон DNS — не регулярное выражение, а RRset у владельца с первым ярлыком *; он рассматривается лишь после того, как точное сопоставление вышло из дерева авторитетной зоны.
  • RFC 4592 требует найти ближайший существующий охватывающий узел и проверить только *.<этот-узел>; при неудаче другой шаблон не ищется.
  • DNSSEC подтверждает исходные данные и отсутствие точного или более близкого имени с приоритетом, но не безопасность и не человеческий замысел синтезированной цели.

Положительный ответ без сохранённого владельца

Пусть зона содержит адрес у *.example, но не содержит blue.example. Ответ всё равно может показать владельца blue.example, взяв значение и TTL из шаблонного RRset. Конкретное имя возникло в результате запроса, а не хранилось отдельной строкой зоны.

RFC 1034 в 1987 году назвал шаблонные записи инструкциями по синтезу. Одним ранним применением была общая доставка почты для неизвестных имён. Механизм не регистрировал бесконечное множество владельцев и не превращал звёздочку в язык поиска. Он разрешал авторитетному серверу условное действие в одной зоне.

Поэтому положительный DNS-ответ не доказывает, что оператор отдельно создал, проверил или намеревался использовать точное имя. Он доказывает только результат правила зоны. Намерение и прикладное доверие требуют иных свидетельств.

Существующий узел первым отказывает шаблону

Сначала сервер сопоставляет точные ярлыки. Если имя существует, шаблон не добавляет отсутствующий тип. Владелец с AAAA и без MX остаётся без MX и не заимствует его у *.example.

Имя может существовать без собственного RRset. Промежуточный узел с более глубоким потомком является пустым нетерминалом. Его молчание не стирает структуру. Добавление глубокой записи может создать такой узел и прекратить прежний шаблонный ответ.

Удаление последнего потомка даёт обратный эффект: пустой узел исчезает, и широкий шаблон снова получает доступ. Сам RRset со звёздочкой не менялся; изменилось дерево, определяющее его полномочие.

Ближайший охватывающий узел оставляет один источник

Практика реализаций и DNSSEC потребовали снять неоднозначность. RFC 4592 определяет closest encloser как существующий узел зоны с самой длинной совпадающей последовательностью ярлыков от корня.

После выпадения точного поиска из дерева образуется единственный кандидат непосредственно под этим узлом: *.<closest-encloser>. Если он существует, то служит источником синтеза. Если отсутствует, шаблонного синтеза нет.

Сервер не поднимается к предкам в поисках другой звёздочки. Если источник есть, но не содержит нужного типа, получается отсутствие данных под шаблоном; далёкое значение по умолчанию не заполняет пробел. У одного запроса не бывает больше одного источника.

Так вложенные шаблоны становятся вычислимыми. Формула «покрывает всё ниже» оказывается неверной: любой более близкий узел, даже пустой, пересчитывает допустимый источник.

Звёздочка остаётся одним ярлыком

Только первый ярлык, точно равный *, создаёт шаблонное доменное имя. Звёздочка в другой позиции не обладает таким смыслом. Буквальная * в запросе также не просит перебрать имена; она обрабатывается как обычный ярлык.

После синтеза действуют обычные правила типа. Шаблонный CNAME может быть создан, затем продолжится стандартная обработка псевдонима. Это не превращает DNS в маршрутизатор приложений, политику сертификатов или поиск по подстроке.

Делегирование завершает значение по умолчанию родителя

RFC 1034 ограничил шаблон зоной. В точке делегирования родитель направляет резолвер к дочерней власти, а не применяет под срезом свою звёздочку. Дочерняя зона может объявить собственную, но уже как своё авторитетное решение.

Это граница управления. Передав поддерево, родитель не сохраняет скрытый резервный ответ для всех его пустот. Новый оператор, в свою очередь, не наследует автоматически удобство родительской конфигурации.

Доказать отсутствие, разрешившее синтез

Шаблонный ответ предполагает, что ничего более конкретного не имело приоритета. RFC 4035 сделал это проверяемым. Подписанная зона передаёт расширенный RRset и подпись, а также аутентифицированное доказательство NSEC отсутствия точного или более близкого совпадения.

Число ярлыков в RRSIG позволяет восстановить исходного шаблонного владельца, хотя ответ показывает имя запроса. Проверяются и источник данных, и структурный пробел, позволивший его использовать.

DNSSEC не подтверждает безопасность службы, намеренность написания или право приложения выдать идентичность. Он подтверждает заявление подписанной зоны и правило приоритета дерева.

Источники и пределы

Закрытый набор — RFC 1034, RFC 4592 и RFC 4035. Он устанавливает механизм, термины и доказательство DNSSEC, но не измеряет нынешнее применение, запросы, злоупотребления и продукты.