摘要
- RFC 9906 是 IETF Standards Track 文档,发布于 2025 年 11 月,并更新 RFC 5933。
- GOST R 34.11-94 MUST NOT 创建 DS;含有这类 DS 的委派在没有其他可接受 DS 时必须按不安全处理。
- ECC-GOST MUST NOT 创建 DNSKEY 或 RRSIG;只有这类旧签名的区域在没有其他可接受 RRSIG 时,其相关记录必须按不安全处理。
- 受影响的 signing、validation、implementation 和 use 注册表单元格全部为 MUST NOT。区域运营者应迁移到受支持算法,注册机构应禁止 ECC-GOST DS 的上传和发布。
RFC 9906 的关键不是再增加一条实现建议,而是把状态写进每个相关注册表格。RFC 9905 的 SHA-1 过渡仍代表另一种不对称模式:它留下了验证兼容性要求;RFC 9906 对这里的 ECC-GOST 旧算法则没有要求验证支持继续存在。生产端不能再生成材料,验证端也不应把旧材料当作可用的受支持路径。
这里有两个必须分开的规则。第一,GOST R 34.11-94 不得创建 DS。若委派点只有这种 DS,且没有另一个可接受的 DS,委派下的记录必须判为不安全。第二,ECC-GOST 不得创建 DNSKEY 或 RRSIG;仅有旧 ECC-GOST 签名时,验证器将其视为不支持的 RRSIG,若没有其他可接受签名,相关资源记录同样必须判为不安全。“不安全”不是 bogus,也不是密码学验证失败;这是规范指定的结果。
这次退役不适用于 RFC 9558 所述的 GOST 2012 算法。RFC 9906 没有改变它们的要求级别。运营决策应先确认算法编号,再删除旧的 DS、DNSKEY 或 RRSIG 路径,不能把继任算法和被退役的 2001/1994 算法混为一谈。
来源
- RFC 9906:Deprecate Usage of ECC-GOST within DNSSEC
- RFC 5933:Use of GOST Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9558:Use of GOST 2012 Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9904:DNSSEC Cryptographic Algorithm Recommendation Update Process
- RFC 9364:DNS Security Extensions
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
