Кратко
- DET — это идентификатор в форме IPv6 длиной 128 бит, а не локатор. RFC 9886 помещает его иерархию в обратное DNS-пространство под
2001:30::/28, начинающееся с3.0.0.1.0.0.2.ip6.arpa. - 28-битная иерархическая часть разделяется на Registered Assigning Authority (RAA) и HHIT Domain Authority (HDA). Делегирование выражает уровни реестра, а не просто наличие разрешаемого имени.
- Имя DET должно возвращать запись HHIT типа 67. Для сценария UAS Remote ID обязательна также запись UAS BRID типа 68 со статической информацией Broadcast RID, включая относящиеся к ней подтверждения.
- Открытые данные DRIP и указатели публикуются авторитетным DNS. Частные реестры отделены от этой границы, а RFC 9886 не определяет механизмы AAA для защиты персональных данных.
- DNSSEC обязателен для сущностей верхнего уровня и рекомендован для остальных. Если DNSSEC отсутствует, клиент должен пройти иерархию сертификатов через последовательные запросы HHIT, чтобы доказать регистрацию.
Практическая проверочная фикстура. Оператор извлекает DET из Broadcast Remote ID, строит соответствующее имя в обратном дереве 2001:30::/28 и проверяет делегирование и DNSSEC там, где это требуется. Затем он запрашивает HHIT, а для UAS — ещё и BRID. После этого проверяются регистрационный сертификат, открытый ключ, связь с DET и цепочка сертификатов до принятой точки доверия. Ответ NOERROR или одна найденная запись не равны доказательству корректного включения в реестр.
Путь решения: (1) Находится ли имя в правильном обратном дереве DET? Если нет — остановить проверку. (2) Подтверждается ли делегирование DNSSEC, либо при отсутствии DNSSEC можно завершить обход сертификатной иерархии последовательными запросами HHIT? Если нет — результат «не доказано». (3) Есть ли согласованная запись HHIT? Если нет — регистрация не подтверждена. (4) Есть ли в сценарии UAS запись BRID? Если нет — требование Remote ID не выполнено. (5) Совпадают ли сертификат, ключ, DET и цепочка? Если нет — следует отделить разрешимость имени от доверия к реестру. Время проверки, TTL и состояние ответа можно сохранять как эксплуатационный журнал, но они не доказывают производственное распространение.
Источники
- RFC 9886: DRIP Entity Tags (DETs) in the Domain Name System
- Проверенные errata RFC 9886, 8822 и 8823
Источники подтверждают обратную иерархию DET, роли реестров, обязательность HHIT и BRID, правила DNSSEC, проверку по цепочке сертификатов и рекомендации по раскрытию открытого ключа. Они не подтверждают текущие внедрения, распространённость, доступность, инциденты, юрисдикционную политику или измеренные последствия для приватности. Исправленные errata 8822/8823 байтовые строки из приложений здесь не приводятся.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
