Кратко

  • Редакция 05 DNSSEC automation остаётся активным Internet-Draft рабочей группы DNSOP, а не RFC и не отчётом о реальном внедрении.
  • Проект задаёт последовательность для группы независимых подписантов: общие DNSKEY и сигналы ребёнка, публикации DS/NS родителем, четыре разных окна ожидания и осторожный вывод старого участника.
  • Истечение таймера не доказывает, что каждый подписант, secondary, родитель и кэш достигли нужного состояния. Начальное событие должно быть наблюдено.
  • Синхронизация обычного содержимого зоны исключена из области проекта. Криптографически допустимые ответы разных операторов могут противоречить друг другу.

Контрактная дата не управляет кэшами

Модель 2 из RFC 8901 позволяет нескольким операторам подписывать одну зону собственными ключами. Редакция 05 соединяет её с CDS/CDNSKEY и CSYNC, чтобы автоматизировать создание группы, присоединение и уход подписантов, а также смену ключей и алгоритмов.

При выходе сначала оставшиеся участники удаляют NS старого оператора из общей картины. Родитель должен опубликовать сокращённое делегирование, после чего проходит окно NS. Лишь затем старый сервер перестаёт отвечать.

Но его криптографический след живёт дольше маршрута. Данные, подписанные старым ключом, могут оставаться в кэшах. Поэтому публичный DNSKEY сохраняют до окончания соответствующего окна RRSIG. Выключение сервера и удаление ключа — не одна операция.

Дата окончания договора не знает ни TTL делегирования, ни последнего момента подписи, ни задержки secondary. Руководство должно заранее определить, кто вправе продлить перекрытие, кто платит и какая квитанция освобождает уходящего оператора.

Четыре ожидания отвечают на разные вопросы

DS-Wait-Time начинается после публикации нового DS родителем и не короче TTL этого RRset. CDS/CDNSKEY ребёнка выражает намерение; сканирование или уведомление запускает обработку; публичный DS — отдельное действие родителя.

DNSKEY-Wait-Time начинается после появления нужного набора ключей у всех подписантов. Нижняя граница учитывает максимальный DNSKEY TTL и доставку зоны всем secondary. Локальная запись не доказывает публикацию группы.

NS-Wait-Time начинается после нового делегирования родителя и использует максимальные NS TTL родителя и подписантов. CSYNC может просить изменение, но не является изменением.

RRSIG-Wait-Time начинается после прекращения выпуска подписей старым ключом и защищает уже подписанные данные. Завершение задачи rollover не означает, что эти подписи исчезли.

Одинаковый вид обратного отсчёта не делает окна взаимозаменяемыми. Для каждого нужны наблюдаемое начало, защищаемый объект, допущения и ответственный.

Начало — это запись состояния

Если DS-таймер стартует при отправке CDS, часть времени проходит до действия родителя. Если NS-таймер стартует от подтверждения реестра, рабочий процесс подменяет авторитативный DNS. Если DNSKEY-таймер стартует от primary, задержка secondary исчезает из модели.

Квитанция начала содержит точный RRset, авторитативную точку наблюдения, время, TTL, состояние валидации, поколение зоны и версию политики. После минимального окна состояние проверяют снова. Ожидание само по себе не является наблюдением.

Это не обещание перечислить все кэши Интернета. TTL даёт границу допустимой старой информации при зафиксированных предпосылках. Он не доказывает, что каждый резолвер уже увидел новое.

Вступление должно оставить карту происхождения

Новый подписант заранее обслуживает работающую подписанную зону, использует совместимые алгоритмы и различает свои ключи и NS от импортированных. Группа добавляет публичные ключи друг друга, собирает CDS/CDNSKEY для всех KSK/CSK и ждёт комбинированный DS родителя.

После защиты DS и DNSKEY формируется общий NS; при необходимости CSYNC просит родителя обновить делегирование и glue. Успех одного участника не доказывает готовность остальных.

Для каждого ключа и NS нужна принадлежность. Иначе при выходе неизвестно, что удалять. Уже при входе фиксируют владельца перекрытия, условия остановки, предельное продление и право заблокировать следующий шаг.

Недостающий чужой ключ ломает групповое утверждение

Когда один оставшийся оператор не опубликовал ключ нового участника, проблема не сводится к его локальной ошибке. Родительский DS может сделать новую ключевую картину частью цепочки доверия, а ответы группы будут зависеть от того, к какой власти попал запрос.

Контроллер должен сравнивать наблюдаемые DNSKEY всех подписантов, а не только успешные ответы API. Несовпадение останавливает переход. Исправление добавляет новое состояние в журнал, но не стирает период расхождения.

В децентрализованной модели особенно важно согласовать источник членства и входных TTL. Участники с разными представлениями могут вычислить корректные локальные окна и получить небезопасный общий результат.

Общая инфраструктура не гарантирует общие данные

Проект прямо исключает синхронизацию обычного содержимого зоны. Совпадающие NS и DNSKEY могут скрывать разные поколения A, MX, TXT или подписанных отрицательных ответов.

Оба ответа способны пройти DNSSEC-валидацию. DNSSEC подтверждает происхождение и целостность по применимой цепочке, но не выбирает наиболее свежую копию намерения владельца.

Нужна отдельная квитанция данных: разрешённый transfer, ожидаемое поколение или SOA, сравнение содержимого, совместимость политики подписания и запросы к каждой власти. Состояния инфраструктуры, содержимого, резолвера и приложения нельзя сворачивать.

Централизованная и распределённая власть

Центральный контроллер видит процесс целиком и может вести единый журнал, но концентрирует полномочия и ошибку. Устаревшее наблюдение перемещает всю группу.

Распределённая схема уменьшает единую точку контроля, но участники могут расходиться в членстве, TTL и наблюдении родителя. Следует останавливаться при конфликте, а не выбирать первое подтверждение или минимальный срок.

Аутентифицированный механизм доверия, способный менять DNSKEY, CDS/CDNSKEY, CSYNC и NS, описан без деталей. Ему всё равно нужны субъект, область по зоне и типу, одобрение, ротация, отзыв и аудит. Аутентификация канала не даёт безграничное право изменения.

Статус проекта ограничивает вывод

На дату фиксации Datatracker показывает редакцию 05 как активный DNSOP-документ, ожидающий решения председателя; IESG — I-D Exists. Карточка говорит Informational, заголовок текста — Standards Track. Срок истекает 6 января 2027 года.

Расхождение сохраняется как неопределённость процесса. Оно не доказывает RFC, поддержку, распространение или совместимость. Источники не подтверждают названного оператора, зону, миграцию, аварию или производительность. Вступительный случай сконструирован.

Журнал должен пережить зелёный экран

Каждая строка журнала связывает зону, поколение группы, участника, объект, ожидаемый и наблюдаемый хэш, авторитативную точку, TTL, время, валидацию, политику, самый ранний следующий шаг и одобрившего субъекта.

Намерение ребёнка, публикация родителя, граница кэша, вывод власти, содержимое и результат приложения остаются разными строками. Неизвестное не превращается в ноль. Если время secondary неизвестно, начало DNSKEY неопределённо. Если родитель не наблюдался, билет не запускает DS или NS.

Устойчивое утверждение узко: процедура задаёт необходимый порядок и минимальные окна многооператорного DNSSEC. Глобальные кэши, одинаковые данные и результат сервиса требуют собственных наблюдателей.

Источники