摘要

  • DET 是 128 位、IPv6 形式的标识,不是定位器;RFC 9886 把它映射到 2001:30::/28 下的反向 DNS 树。
  • 28 位层级标识拆分为 Registered Assigning Authority(RAA)与 HHIT Domain Authority(HDA)。DNS 委派因此不仅是解析技术,也是表达注册层级的公开证据。
  • DET 名称必须解析到 HHIT 记录;在 UAS Remote ID 场景中,还必须存在 BRID 记录。DNSSEC 对顶级实体是强制要求,对其他实体是建议要求。

RFC 9886 的关键起点是 3.0.0.1.0.0.2.ip6.arpa:它对应 2001:30::/28 的反向命名空间入口。沿着该树向下,委派表达 RAA 和 HDA 等管理层级。这里的“解析成功”只说明 DNS 路径返回了某些数据,并不自动证明实体已经获得可验证的注册资格。

HHIT RRType 67 承载注册元数据和规范注册证书;BRID RRType 68 承载静态 UAS Broadcast RID 信息及相关背书。对依赖方而言,两个记录的角色不同:HHIT 把 DET 与注册资料及证书关联起来,BRID 则把该实体用于 UAS 广播远程识别的静态信息呈现出来。不能用一个记录的存在替代另一个记录的要求。

DNS 验证夹具

以下是可复现的检查起点,不是某个已部署服务、运营商或生产实体的测量:

dig +dnssec 3.0.0.1.0.0.2.ip6.arpa NS
dig +dnssec 3.0.0.1.0.0.2.ip6.arpa DS
dig +dnssec <从收到的 DET 精确计算出的反向 owner name> HHIT
dig +dnssec <同一 owner name> BRID

运行者应先核对委派、DS、RRSIG 和验证链,再检查 HHIT 的注册证书;用于 UAS Remote ID 的实体还要确认 BRID 存在并能按 RFC 规则解释。上面的尖括号表示操作员必须从实际广播中计算出的精确名称,并非一个声称有效的示例名称。本文不复制 RFC 附录中受勘误 8822、8823 修正的示例字节串。

RFC 9886 将公共 DNS 数据和指针与私有注册表分开。公共 DNS 用于公开验证材料;私有注册表可以承担并不公开的数据,但 RFC 并未规定保护个人可识别信息所用的 AAA 机制,也没有给出辖区政策、价格或运营模式。未知边界必须保留:冻结事实包没有证明任何生产部署、采用率、DIME 或注册表的可用性和延迟,也没有证明供应商或解析器覆盖、滥用、事故、隐私或可追踪性结果。

当顶级实体使用 DNSSEC 时,验证者可借助 DNSSEC 认证数据。如果没有 DNSSEC,RFC 9886 要求客户端通过连续的 HHIT 查询遍历证书层级,以证明注册关系,而不是把未认证的 DNS 应答当作充分证据。证书链走通与记录存在仍是两个检查面:前者证明链条,后者确认所需的记录类型和内容。

公开密钥会暴露在用于签名验证的公共材料中。RFC 9886 因而建议在可行时,把 DET 下记录类型的发布推迟到确有需要时;即时发布机制本身不在 RFC 范围内。该建议不是禁止发布,也不是关于隐私效果的测量结论。

来源