摘要
- RFC 9718 区分 DNSSEC 根密钥材料和认证其分发文件的机制;ICANN CA 与 Web PKI 可以帮助验证文件,但它们都不是 DNSSEC 信任锚点。
- 一个可用锚点至少经历五个独立判断:文件真实、时间合格、表示一致、解析受支持,以及本地运营者明确接受。
从上往下讲“信任链”很容易:验证器先有一枚可信密钥,再验证根区并沿签名委派向下走。真正困难的问题朝向上方——第一枚密钥由谁验证?
RFC 4033 没有掩饰这条边界。信任锚点是配置在验证器中的权威 DNSKEY 或 DS 摘要,其初始值必须通过 DNS 之外的安全或可信方式取得。DNSSEC 认证锚点之后的链条,却不认证“为什么先相信这枚锚点”。
这正是 Joe Abley 共同署名、于 2025 年 1 月以 IETF 信息类 RFC 发布的 RFC 9718 的持久价值。它取代 RFC 7958,规定 IANA 如何发布根区信任锚点信息。它没有消灭带外信任,而是给带外信任周围的接缝命名。
第一条接缝位于对象和信封之间。IANA 发布含有 KeyDigest 的 XML 文档;分离式 CMS 签名可链至 ICANN 控制的证书颁发机构,HTTPS 则可借 Web PKI 认证传输。这些机制回答文件是否来自预期发布者、内容是否保持完整。
但 RFC 9718 特别指出:ICANN CA 不是 DNSSEC 信任锚点。证书链认证的是发布对象;对象内的密钥摘要或公钥材料,只有经过处理与接受后才可能成为 DNSSEC 锚点。把两者都叫作“信任根”,会把两个体系揉成一个,也会抹去运营者真正改变验证器状态的时刻。
与 RFC 7958 相比,这种分离更彻底。旧方案包含逐密钥的 PKIX 证书、证书签名请求,并描述过分离式 OpenPGP 机制。RFC 9718 删除这些路径,理由直白:它们混合了对认证密钥的带外信任和对 DNSSEC 根密钥的带外信任。更多密码学包装没有取消启动决定,只是让它更难辨认。
XML 里也不是只有“有效或无效”一种状态。validFrom 与 validUntil 限定 KeyDigest 可被采用的时间区间。它们不表示所有验证器已经安装,也不是安装命令。超出区间的条目不应使用,因此,一个签名正确但时间陈旧的文件并不会自动成为合格配置。
RFC 9718 还允许可选的 publickeyinfo,在摘要之外携带 DNSKEY 公钥与 flags。它让处理器可以直接构造 DNSKEY,也产生一致性义务:若公钥信息与摘要不一致,该 KeyDigest 就不得使用。CMS 签名有效也不能修复对象内部的矛盾。
可选字段意味着本地能力差异。两个合规处理器读取同一份真实 XML,可能因一方理解 publickeyinfo、另一方不理解而得到不同候选集合。输入来源一致,不等于解释结果一致;软件版本、解析器行为与输出表示都应进入运行记录。
甚至 XML 的 source 属性也被刻意降格为提示信息。URL 可以指出文件位置,却不会因为写在文件里就获得授权力。定位符不是命令。
最后才是接受。RFC 明言,验证器运营者可依自己的政策决定是否接受这些锚点。IANA 发布,证书体系协助验证来源,实施者负责解析,供应商负责打包,运营者决定什么进入验证器的信任状态。各方控制面不能相互代替。
RFC 5011 也没有取消第一次决定。它让已经信任某锚点的验证器,在观察期和保持期条件满足后于协议内学习继任锚点。已有信任可认证后续交接,却不能倒过来认证最初那次安装。
IANA 当前的信任锚点页面把这些表面具体化:root-anchors.xml 携带锚点数据,root-anchors.p7s 携带分离签名,icannbundle.pem 提供验证签名所需证书。页面同时提醒,不同供应商更新方式与时间并不相同。一份公开集合到达验证器前,会穿过多套机构发布政策。
IANA 在 2024 年 11 月的格式通知中要求用户定期获取 XML,并测试系统是否能处理修订格式。这说明发布成功并不等于部署成功:文件可以真实、及时,但下游解析器拒绝它,软件包仍旧陈旧,或运营者不接受它。
当前的 root-anchors.xml 是供机器读取的发布对象,并不宣告任何特定验证器已经接受其中条目。
NSRC 的人物简介记载,Abley 曾领导 ICANN 的 DNS Operations,并参与根区 DNSSEC 部署。这里的意义不是把他写成根区主权者,而是解释 RFC 为何带有鲜明的运营纪律:相邻的证明不能冒充彼此,任何一个签名都不拥有完整结论。
一份可审计的锚点接收记录至少应保存五个答案:文件来源与内容由何种机制验证?条目是否处于有效区间?摘要与公钥表示是否一致?哪个解析器和转换过程生成候选锚点?谁依据什么政策把它接受进哪台验证器?“签名有效”只回答第一问。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
