摘要

  • ICANN 9 月 24 日称,MTN Nigeria 已在递归解析基础设施启用 DNSSEC 验证;另一个行动是 NiRA 为 .ng 国别顶级域签名。
  • ICANN 将加纳验证率从约 20% 升至 98% 的变化归因于 MTN Ghana 的解析器部署。KINDNS 的参与名单将其列为共享私有解析器运营商。
  • APNIC Labs 对用户实际经过的解析路径抽样,30 日窗口给出加纳 99.27%、尼日利亚 62.00% 的完整验证率;这不是对全国所有域名签名状态或全部解析器配置的审计。

一条 DNS 查询能否获得经验证的答案,至少涉及两种不同的操作。权威区域的运营者需要签署数据并维护委派链;用户所依赖的递归解析器则须检查签名,遇到无效签名时拒绝把错误答案照常交付。ICANN 最新通报同时提到这两件事,却不能因此把它们合并为一个机构的“部署成果”。

在尼日利亚,ICANN 报告 MTN Nigeria 在自有解析器基础设施启用了 DNSSEC 验证,并称该国验证率正接近 60%。它提到 2024 年 12 月与 Nigerian Communications Commission 举办的网络研讨会以及后续支持。这个比例和对 MTN 贡献的判断,来自参与协作的 ICANN;公开材料并未逐台核验该运营商全部解析器。与此同时,ICANN 说 Nigeria Internet Registration Association 借 Coalition for Digital Africa 的 DNSSEC Roadshows 签署了 .ng。IANA 的委派记录确认 NiRA 是该域的管理者。.ng 获签并不意味着其下每个域也完成签名,更不能保证尼日利亚每位用户都走验证路径。

加纳提供了一个更鲜明的递归端案例。ICANN 把验证率从大约 20% 升至 98% 与 MTN Ghana 在解析器上启用验证联系起来。KINDNS 官网确实把 MTN Ghana 列在“共享私有解析器运营商”栏,而非国别域签署机构栏。这种自愿加入说明实践承诺及运营类别,不能当作所有技术措施已经由第三方认证。

APNIC Labs 的数据提供另一种观察,但不能被拿来为上述因果判断盖章。其截至 9 月 20 日的 30 日表格,给加纳样本标出 99.27% 完整验证,尼日利亚样本为 62.00%,另有 27.93% 属于部分验证。APNIC 在网页广告里使用每次不同的域名,同时测试有效和无效 DNSSEC 签名,看抽样用户能否取得相应网页,从而判断其实际解析路径。它测的不是全国已签名域名占比,也无法凭国家汇总值证明 MTN 一家公司造成了多少增幅。ICANN 的约数与 APNIC 的样本有不同时间窗和方法,不能说成同一次测量。

因此,新事实不只是两个国家的百分比。它展示了 DNSSEC 的控制权并未随着技术标准而集中:运营商掌握解析器开关,注册机构掌握区域签名和维护,协调机构提供培训,独立测量则检验用户路径。任何一项单独出现,都不足以代表整条链已经完成。

资料来源