摘要

  • EPP 域名与主机映射可以形成跨客户的关联关系。
  • 忽略关联删除对象,可能让依赖域名拥有过少的名称服务器,或迫使系统执行大量更新。
  • RFC 9874 讨论了客户维护的牺牲主机、显式解除关联并恢复和通知,以及特殊用途的 sacrificial.invalid

问题从“仍有关系的对象被删除”开始。RFC 5731 和 RFC 5732 分别说明域名与主机映射,RFC 9874 则把它们的生命周期影响放在一起考察。若服务器允许在仍有关联时删除主机,注册局可能把该主机从其他客户赞助的域名中解除关联。这是 EPP 对象生命周期的变化,不是 DNS 缓存过期、域名注册到期,也不是 BGP 路由撤回。

协议权威仍来自 EPP 客户端与注册局服务器之间的关系,以及适用的对象映射。RFC 9874 没有重新分配注册局所有权,也不能据此声称所有注册局都允许带有未完成关联的删除,或都会采用同一做法。文中的建议是针对破坏性状态变化的实践建议,而不是采用率、事故频率、注册局性能或任何特定运营者行为的证据。

删除前把从属主机改名为外部名称,可能看起来像一种清理办法。如果替代名称可以被注册,或由另一方控制,改名可能转移该名称的控制权,使依赖域名面临解析失败或劫持风险。风险取决于关联图和替代名称的实际控制者,不能简单推断为所有环境都会发生同样结果。

RFC 9874 推荐考虑由客户维护的牺牲名称服务器主机;也可以显式解除关联,同时安排恢复与通知;还可以采用特殊用途名称 sacrificial.invalid。RFC 调查到的其他做法因存在不良副作用而不被推荐。这些是 RFC 中观察到并提出的实践,不代表每个注册局都已经采用。

EPP Change Poll 扩展是一种可用的通知机制,可在注册局一侧发生关联变化时通知受影响的赞助客户。但通知不等于接收方一定及时行动。让域名及其从属主机关联保持在 pendingDelete,可以在最终清除前的赎回期提供可恢复的预览。它并不能保证任意规模的跨客户关联都能事务性恢复;关联集合很大时,处理可能需要异步完成。

DNSSEC 和多个权威主机可以降低部分风险,但 RFC 9874 没有把它们当作依赖感知删除的替代品。DNSSEC 也不意味着所有与删除有关的中断或劫持都能被阻止。

来源