摘要
- RFC 8976 定义位于区域顶点的 ZONEMD 记录,使接收方能够重算完整区域摘要,并与发布值比较,而不依赖传输方式。
- 经 DNSSEC 认证的 ZONEMD 可支持完整性和来源真实性;没有 DNSSEC 时,它只能作为发现意外变化的校验和。
分析
AXFR 交付整个区域,IXFR 交付增量,区域文件也可能通过 DNS 之外的渠道传递。这些流程成功结束,并不自动证明最终记录集合符合发布方意图。
ZONEMD 的 RR 类型为 63,数据把摘要绑定到 SOA 序列号、整理方案和哈希算法。接收方对本地副本重算。RFC 明确规定,非顶点位置的 ZONEMD 不能用于验证。
SIMPLE 方案按规范化线格式和顺序处理记录,在明确规则下纳入区域数据,同时排除占位的顶点 ZONEMD 以及最终覆盖该 RRset 的签名。匹配的 SOA 与 ZONEMD 必须同时发布。IANA 登记 SIMPLE 为 1、SHA-384 为 1、SHA-512 为 2。
摘要不一致证明双方状态不同,却不能自行诊断原因。原因可能是传输不完整、序列号陈旧、规范化输入不同、签名顺序错误或意外修改。接收方应隔离副本、保存两端计算证据,并在投入服务前完成核对。
边界同样明确:SIMPLE 每次重算整个区域。RFC 8976 指出,该方法对大型、高频变化区域并不实用。现有来源没有证明任何具名运营商的采用率、统一性能成本或被阻止的事故。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
