Кратко

  • DET — это идентификатор в форме IPv6 длиной 128 бит, а не локатор. RFC 9886 помещает его иерархию в обратное DNS-пространство под 2001:30::/28, начинающееся с 3.0.0.1.0.0.2.ip6.arpa.
  • 28-битная иерархическая часть разделяется на Registered Assigning Authority (RAA) и HHIT Domain Authority (HDA). Делегирование выражает уровни реестра, а не просто наличие разрешаемого имени.
  • Имя DET должно возвращать запись HHIT типа 67. Для сценария UAS Remote ID обязательна также запись UAS BRID типа 68 со статической информацией Broadcast RID, включая относящиеся к ней подтверждения.
  • Открытые данные DRIP и указатели публикуются авторитетным DNS. Частные реестры отделены от этой границы, а RFC 9886 не определяет механизмы AAA для защиты персональных данных.
  • DNSSEC обязателен для сущностей верхнего уровня и рекомендован для остальных. Если DNSSEC отсутствует, клиент должен пройти иерархию сертификатов через последовательные запросы HHIT, чтобы доказать регистрацию.

Практическая проверочная фикстура. Оператор извлекает DET из Broadcast Remote ID, строит соответствующее имя в обратном дереве 2001:30::/28 и проверяет делегирование и DNSSEC там, где это требуется. Затем он запрашивает HHIT, а для UAS — ещё и BRID. После этого проверяются регистрационный сертификат, открытый ключ, связь с DET и цепочка сертификатов до принятой точки доверия. Ответ NOERROR или одна найденная запись не равны доказательству корректного включения в реестр.

Путь решения: (1) Находится ли имя в правильном обратном дереве DET? Если нет — остановить проверку. (2) Подтверждается ли делегирование DNSSEC, либо при отсутствии DNSSEC можно завершить обход сертификатной иерархии последовательными запросами HHIT? Если нет — результат «не доказано». (3) Есть ли согласованная запись HHIT? Если нет — регистрация не подтверждена. (4) Есть ли в сценарии UAS запись BRID? Если нет — требование Remote ID не выполнено. (5) Совпадают ли сертификат, ключ, DET и цепочка? Если нет — следует отделить разрешимость имени от доверия к реестру. Время проверки, TTL и состояние ответа можно сохранять как эксплуатационный журнал, но они не доказывают производственное распространение.

Источники

Источники подтверждают обратную иерархию DET, роли реестров, обязательность HHIT и BRID, правила DNSSEC, проверку по цепочке сертификатов и рекомендации по раскрытию открытого ключа. Они не подтверждают текущие внедрения, распространённость, доступность, инциденты, юрисдикционную политику или измеренные последствия для приватности. Исправленные errata 8822/8823 байтовые строки из приложений здесь не приводятся.