DNSSec: рдХреНрдпрд╛ рдФрд░ рдХреНрдпреЛрдВ рд╣реИ

рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛


рдЬреИрд╕рд╛ рдХрд┐ рдпрд╣ рдирд┐рдХрд▓рд╛, рдмрд╣реБрдд рд╕реЗ рд▓реЛрдЧ рдирд╣реАрдВ рдЬрд╛рдирддреЗ рдХрд┐ DNSSec рдХреНрдпрд╛ рд╣реИ, рдЗрд╕рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдХреНрдпреЛрдВ рд╣реИ, рдХреНрдпреЛрдВ рдирд╣реАрдВ, рдФрд░ рдХреНрдпрд╛ рдпрд╣ рдШрд░ рдкрд░ рдЗрд╕реЗ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд╛рдпрдХ рд╣реИред рдЪреВрдВрдХрд┐ рд░реВрд╕реА рдореЗрдВ рдЗрд╕ рд╡рд┐рд╖рдп рдкрд░ рдмрд╣реБрдд рдХрдо рдЬрд╛рдирдХрд╛рд░реА рд╣реИ, рдЗрд╕рд▓рд┐рдП рдореИрдВ рдЗрди рдореБрджреНрджреЛрдВ рдкрд░ рдкреНрд░рдХрд╛рд╢ рдбрд╛рд▓рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реВрдВрдЧрд╛ред

DNSSec рдХреНрдпрд╛ рд╣реИ


рдереЛрдбрд╝рд╛ рдЗрддрд┐рд╣рд╛рд╕

рдкреНрд░рд╛рд░рдВрдн рдореЗрдВ, рдбреЛрдореЗрди рдирд╛рдо рдкреНрд░рдгрд╛рд▓реА рдХреЗ рдкрд╛рд╕ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕реНрдкреВрдлрд┐рдВрдЧ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдЦрд┐рд▓рд╛рдл рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдХреЛрдИ рддрдВрддреНрд░ рдирд╣реАрдВ рдерд╛ - рд╕рд┐рд╕реНрдЯрдо рдЖрд░реНрдХрд┐рдЯреЗрдХреНрдЪрд░ рдРрд╕рд╛ рд╣реИ рдХрд┐ рдЕрдиреБрд░реЛрдз рдФрд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рджреЛрдиреЛрдВ рд╕реНрдкрд╖реНрдЯ рдкрд╛рда рдореЗрдВ рдкреНрд░реЗрд╖рд┐рдд рд╣реЛрддреЗ рд╣реИрдВред рдЙрд╕реА рд╕рдордп, рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдиреЗ рдХреЗрд╡рд▓ рдЕрдиреБрд░реЛрдз рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╛рдкреНрдд рдЬрд╛рдирдХрд╛рд░реА рдХреА рдирд┐рд╖реНрдард╛ рдХрд╛ рдиреНрдпрд╛рдп рдХрд┐рдпрд╛, рдЬрд┐рд╕рдХреА рд▓рдВрдмрд╛рдИ рдХреЗрд╡рд▓ 2 рдмрд╛рдЗрдЯреНрд╕ рд╣реИред рдпрд╣реА рд╣реИ, рдХреИрд╢ рдХреЛ рдЬрд╣рд░ рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдмрд╕ 65,536 рдореВрд▓реНрдпреЛрдВ рдХреЛ рд╕реБрд▓рдЭрд╛рдирд╛ рд╣реЛрдЧрд╛ред рдЙрдиреНрд╣реЛрдВрдиреЗ 90 рдХреЗ рджрд╢рдХ рдореЗрдВ рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛ред рдЗрд╕реА рд╕рдордп, рдЙрдиреНрд╣реЛрдВрдиреЗ рдзреАрд░реЗ-рдзреАрд░реЗ DNSSec рдХреЗ рдкрд╣рд▓реЗ рд╕рдВрд╕реНрдХрд░рдг рдХрд╛ рд╡рд░реНрдгрди рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛ред рдЙрд╕рдиреЗ 1997 рдореЗрдВ рдкреНрд░рдХрд╛рд╢ рдХреЛ рджреЗрдЦрд╛, рджреЛ рд╕рд╛рд▓ рдмрд╛рдж рдЕрдЧрд▓реЗ рдПрдХ рдХреЛ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛ред 2005 рдореЗрдВ, DNSSec рдХрд╛ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╣рд░ рдХреЛрдИ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред 2008 рдореЗрдВ рдПрдХ рдРрддрд┐рд╣рд╛рд╕рд┐рдХ рдШрдЯрдирд╛ рд╣реБрдИ, рдЬрдм рдбреИрди рдХрдорд┐рдВрд╕рдХреА рдиреЗ рджреБрдирд┐рдпрд╛ рдХреЛ рджрд┐рдЦрд╛рдпрд╛ рдХрд┐ рдЖрдк 10 рд╕реЗрдХрдВрдб рдореЗрдВ рдХреИрд╢ рдХреЛ рдЬрд╣рд░ рджреЗ рд╕рдХрддреЗ рд╣реИрдВред DNS рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЗ рдирд┐рд░реНрдорд╛рддрд╛рдУрдВ рдиреЗ рдпрд╣ рдХрд╣рдХрд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рджреА рдХрд┐ рдЕрдиреБрд░реЛрдз рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡реЗ рдмреЗрддрд░рддреАрдм рдврдВрдЧ рд╕реЗ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ рдкреЛрд░реНрдЯ рдХрд╛ рдЪрдпрди рдХрд░рдиреЗ рд▓рдЧреЗред рд░рд╛рд╕реНрддреЗ рдХреЗ рд╕рд╛рде, DNSSec рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рд╣рд┐рд╕реНрдЯреАрд░рд┐рдпрд╛ рд╢реБрд░реВ рд╣реБрдЖред

рдпрд╣ рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ

DNSSec рдПрдХ рдбрд┐рдЬрд┐рдЯрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЙрд╕реА рддрд░рд╣ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдпрд╣реА рд╣реИ, рд╣рдо рдЗрд╕реЗ рдПрдХ рдирд┐рдЬреА рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддреЗ рд╣реИрдВ, рд╣рдо рдЗрд╕реЗ рдПрдХ рдЦреБрд▓реЗ рдХреЗ рд╕рд╛рде рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рддреЗ рд╣реИрдВред
рдЦрд╝рд╛рд╕рд┐рдпрдд рдпрд╣ рд╣реИ рдХрд┐ DNSSec рджреЛ рдкреНрд░рдХрд╛рд░ рдХреА рдХреБрдВрдЬреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ - рдПрдХ рдЬрд╝реЛрди (ZSK, рдЬрд╝реЛрди рд╕рд╛рдЗрдирд┐рдВрдЧ рдХреБрдВрдЬреА) рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░ рд░рд╣рд╛ рд╣реИ, рджреВрд╕рд░рд╛ рдХреБрдВрдЬреА (KSK, рдХреБрдВрдЬреА рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреБрдВрдЬреА) рдХреЗ рдПрдХ рд╕реЗрдЯ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░ рд░рд╣рд╛ рд╣реИред рдпрд╣ рдЗрд╕ рддрд░рд╣ рдХреЗ рдХрд╛рд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: рдирд┐рдЬреА рдХреБрдВрдЬреА рдХреЛ рд▓реЗрдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╝реЛрди рдХрд╛рдлреА рдмрдбрд╝рд╛ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЖрдкрдХреЛ рдЗрд╕реЗ рдЕрдзрд┐рдХ рдмрд╛рд░ рдмрджрд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдФрд░ рдЖрдк рдЗрд╕реЗ рдХрдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рдХреНрд╖реЗрддреНрд░ рддреЗрдЬреА рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реЛрдВ; рдХреЗрдПрд╕рдХреЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдо рдорд╛рддреНрд░рд╛ рдореЗрдВ рдбреЗрдЯрд╛ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЗрд╕реЗ рдЕрдзрд┐рдХ рдкреНрд░рд╛рдорд╛рдгрд┐рдХ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдХрдо рдмрд╛рд░ рдмрджрд▓рд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, KSK рдХреЗ рдЦреБрд▓реЗ рд╣рд┐рд╕реНрд╕реЗ рд╕реЗ рд╣реИрд╢ рдХреЛ рдореВрд▓ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рднреЗрдЬрд╛ рдЬрд╛рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ, рдЬрд┐рд╕реЗ рдореИрдВ рдЕрдХреНрд╕рд░ рдирд╣реАрдВ рдХрд░рдирд╛ рдЪрд╛рд╣реВрдВрдЧрд╛ред

ZSK

рдЗрд╕ рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде, рдЬрд╝реЛрди (рдЖрд░рдЖрд░рдПрд╕рдИрдЯреА) рдХреЗ рд╕рднреА рд░рд┐рдХреЙрд░реНрдб рд╕реЗрдЯреЛрдВ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЧрдП рд╣реИрдВ, рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдмрд┐рдВрджреБрдУрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░ред рдпрд╣ рд╣реИ, рдорд╛рди рд▓реЗрдВ рдХрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ example.com рдЬрд╝реЛрди рд╣реИ рдФрд░ рдЗрд╕рдореЗрдВ рдРрд╕рд╛ рдПрдХ рдЯреБрдХрдбрд╝рд╛ рд╣реИ:
 $ORGIGIN example.com. @ SOA dns.example.com ns.example.com { Serial Refresh Retry Expire nTTL } NS ns.example.com. NS ns1.example.com. DNSKEY 256 3 5 ( AwEAAfETe4xtZy3Ml+9NceWE0zTUWk5WgTs5 ogRJ1fVuJ5U2QmBb+t3ltA4BrZObLRjX2 HcMmneVC4C3IdgluAiV6Jpj7hgRZIbbG8les LaiL0/wOoH/byPvNi5T0OQpG3vgXyhoBdWxl zghFU3eQSAnWF0xP/c323rtP0irdY7v5 ) ; key id = 38754 DNSKEY 257 3 5 ( AwEAAdanjntZ82rOdV97sDS5+QH+w1pKnRJ/ b8gmuRBC91q5fQ2YiQ5zzYKi9+gENlqx/1MN jAFXJ1Fvtf0pJYKjmkiBJoHdZoEVRnJz8ODx FYgFX/fx+SBKsG3ZioaHP3CEdZQ4k3kutN6o tawolvHfErSwnJT/3IhAplXDHZrLmwXgWU3M PvMhnJRR9jd7S4f3WF10oq+3qPkBbJrqxB3x RydCSaZYfVuJ5U2QmBb+t3ltA4BB8jL8jOLS zvP2lufa6P8f0TJxtcpx/t9IfvUyWHmr9H7r inl4k8xDTVvaPnmBScxbuBc= ) ; key id = 23179 doo IN A 127.0.0.1 IN A 127.0.0.2 IN MX mail foo NS ns1.test.ru. NS ns2.test.ru. bar NS ns1.test.ru. NS ns2.test.ru. DS 4915 5 1 180DC61CD4A2772DC02EC18934AA4C024D77DC11 DS 4915 5 2 03EE2B29404BDF6D8891C0E0C89F714FE865E1D59A621F6FB4642648 4BC8C852 
$ORGIGIN example.com. @ SOA dns.example.com ns.example.com { Serial Refresh Retry Expire nTTL } NS ns.example.com. NS ns1.example.com. DNSKEY 256 3 5 ( AwEAAfETe4xtZy3Ml+9NceWE0zTUWk5WgTs5 ogRJ1fVuJ5U2QmBb+t3ltA4BrZObLRjX2 HcMmneVC4C3IdgluAiV6Jpj7hgRZIbbG8les LaiL0/wOoH/byPvNi5T0OQpG3vgXyhoBdWxl zghFU3eQSAnWF0xP/c323rtP0irdY7v5 ) ; key id = 38754 DNSKEY 257 3 5 ( AwEAAdanjntZ82rOdV97sDS5+QH+w1pKnRJ/ b8gmuRBC91q5fQ2YiQ5zzYKi9+gENlqx/1MN jAFXJ1Fvtf0pJYKjmkiBJoHdZoEVRnJz8ODx FYgFX/fx+SBKsG3ZioaHP3CEdZQ4k3kutN6o tawolvHfErSwnJT/3IhAplXDHZrLmwXgWU3M PvMhnJRR9jd7S4f3WF10oq+3qPkBbJrqxB3x RydCSaZYfVuJ5U2QmBb+t3ltA4BB8jL8jOLS zvP2lufa6P8f0TJxtcpx/t9IfvUyWHmr9H7r inl4k8xDTVvaPnmBScxbuBc= ) ; key id = 23179 doo IN A 127.0.0.1 IN A 127.0.0.2 IN MX mail foo NS ns1.test.ru. NS ns2.test.ru. bar NS ns1.test.ru. NS ns2.test.ru. DS 4915 5 1 180DC61CD4A2772DC02EC18934AA4C024D77DC11 DS 4915 5 2 03EE2B29404BDF6D8891C0E0C89F714FE865E1D59A621F6FB4642648 4BC8C852

рдФрд░ рдЖрдкрдиреЗ рдЗрд╕ рдХреНрд╖реЗрддреНрд░ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рдХрд╛ рдирд┐рд░реНрдгрдп рд▓рд┐рдпрд╛ред рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛:
  1. рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд░рд┐рдХреЙрд░реНрдб рдХрд╛ рдПрдХ рдХреНрд░рдо рдмрдирд╛рдпрд╛ рдЬрд╛рдПрдЧрд╛;
  2. NSEC рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдБ рдЬреЛрдбрд╝реА рдЬрд╛рдПрдБрдЧреА (рдЙрд╕ рдкрд░ рдФрд░ рдЕрдзрд┐рдХ);
  3. SOA рд░рд┐рдХреЙрд░реНрдб, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП NS рд╕реЗрдЯ.рдХреЙрдо, doo рдХреЗ рд▓рд┐рдП рдкрддрд╛ рдФрд░ MX рд░рд┐рдХреЙрд░реНрдб, рдкреНрд░рддреНрдпреЗрдХ NSEC RR рдФрд░ рдкреНрд░рддреНрдпреЗрдХ DS рд╕реЗрдЯ рдХреЛ рд╕рдмреНрд╕рдХреНрд░рд╛рдЗрдм рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред
  4. рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, DNSKEY рд╕реЗрдЯ рдкрд░ рднреА рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЬрд╛ рд╕рдХрддреЗ рд╣реИрдВред

рдкреНрд░рддреНрдпрд╛рдпреЛрдЬрди рдЕрдВрдХ, рдЕрд░реНрдерд╛рддреНред рдЪрд╛рдЗрд▓реНрдб рдЬреЛрди рдХреЗ рд▓рд┐рдП рдПрдирдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдирд╣реАрдВ рдХрд┐рдП рдЬрд╛рдПрдВрдЧреЗред

рдХреЗрдПрд╕рдХреЗ

рдпрд╣ рдХреБрдВрдЬреА DNSKEY рд░рд┐рдХреЙрд░реНрдб рдХреЗ рд╕реЗрдЯ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддреА рд╣реИред
рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, KSK рдХреЗ рдЦреБрд▓реЗ рднрд╛рдЧ рд╕реЗ рдПрдХ рд╣реИрд╢ рд▓рд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рдмрд╛рдж рдореЗрдВ рдореВрд▓ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рднреЗрдЬ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЙрдкрд░реЛрдХреНрдд рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдпреЗ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб (рдкреНрд░рддрд┐рдирд┐рдзрд┐ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рдХрд░реНрддрд╛) рд╣реИрдВред
рд░реВрдЯ рдЬрд╝реЛрди рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рдХреБрдВрдЬреА рдХреЗ рдЦреБрд▓реЗ рд╣рд┐рд╕реНрд╕реЗ рдХреЛ рд░рд┐рд╡рд╛рд▓реНрд╡рд░ рд╕реЗ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рд╕рдВрдЪрд╛рд░ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдФрд░ рдХреБрдВрдЬреА рдХреЛ рдмрджрд▓рддреЗ рд╕рдордп рд╣рд░ рдмрд╛рд░ рдЗрд╕реЗ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдЕрдкрдбреЗрдЯ рдирд╣реАрдВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЗрд╕рдХреЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЕрдкрдбреЗрдЯ рдХреЗ рд▓рд┐рдП рддрдВрддреНрд░ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, BIND рдХреЗ рдкрд╛рд╕ рдкреНрд░рдмрдВрдзрд┐рдд-рдХреБрдВрдЬреА рд╡рд┐рдХрд▓реНрдк рд╣реИред
рдЬрд╛рд╣рд┐рд░ рд╣реИ, KSK рдХреЗ рдмрдВрдж рд╣рд┐рд╕реНрд╕реЗ рдХреЛ рдЖрдВрдЦ рдХреЗ рд╕реЗрдм рдХреЗ рд░реВрдк рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП - рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, DNSSec рдХрд╛ рдкреВрд░рд╛ рдмрд┐рдВрджреБ рдЧрд╛рдпрдм рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ, рдФрд░ рджреВрд╕рд░реА рдмрд╛рдд, рд╕рдордЭреМрддрд╛ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдХреЗрдПрд╕рдХреЗ рдХреЛ рдЬрд▓реНрджреА рд╕реЗ рдмрджрд▓рдирд╛ рд╕рдВрднрд╡ рдирд╣реАрдВ рд╣реЛрдЧрд╛ред

рдЕрдЧрд▓рд╛ рд╕реБрд░рдХреНрд╖рд┐рдд

рдЦреИрд░, рдпрд╣рд╛рдВ рд╣рдордиреЗ рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП, рд▓реЗрдХрд┐рди рдлрд┐рд░ рднреА рдХреЛрдИ рдмрд╛рд╣рд░реА рд╡реНрдпрдХреНрддрд┐ рдЗрд╕рдореЗрдВ рдЕрдкрдиреА рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝ рд╕рдХрддрд╛ рд╣реИ рдФрд░, рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рдЕрд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд, рдпрд╣ рд╕рд░реНрд╡рд░ рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХреЗ рд╕рд╛рде рджрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддреЗ рд╕рдордп рдРрд╕рд╛ рд╣реЛрдиреЗ рд╕реЗ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП, рдбреЛрдореЗрди рдирд╛рдореЛрдВ рдХреЛ рд╡рд░реНрдгрд╛рдиреБрдХреНрд░рдо рдореЗрдВ рдХреНрд░рдордмрджреНрдз рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЙрдирдореЗрдВ рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдореЗрдВ рдПрдХ NSEC рд░рд┐рдХреЙрд░реНрдб рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЕрдЧрд▓рд╛ рдбреЛрдореЗрди рдирд╛рдо рдХрд┐рд╕ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рд▓рд┐рдП рдХреМрди рд╕реЗ рд░рд┐рдХреЙрд░реНрдб рдЬрд╝реЛрди рдореЗрдВ рдореМрдЬреВрдж рд╣реИрдВред рдЕрдВрддрд┐рдо NSEC рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ SOA рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░рддреА рд╣реИред
рдпрджрд┐ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд╕рд░реНрд╡рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ NXDOMAIN (RCODE = 3) рдпрд╛ NODATA (RCODE = 0) рджреЗрддрд╛ рд╣реИ, рддреЛ NSEC рд░рд┐рдХреЙрд░реНрдб рдХреЛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рдореМрдЬреВрдж рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рдРрд╕реЗ рдЙрддреНрддрд░ рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг:
 ; <<>> DiG 9.7.3 <<>> jhbczxccva.se +dnssec ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 8766 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 6, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags: do; udp: 4096 ;; QUESTION SECTION: ;jhbczxccva.se. IN A ;; AUTHORITY SECTION: se. 300 IN SOA catcher-in-the-rye.nic.se. registry-default.nic.se. 2011053104 1800 1800 864000 7200 se. 300 IN RRSIG SOA 5 1 172800 20110613123930 20110531090447 24825 se. JJGWAvmcB/Bq7t5z7iTQGLr9c0LzQkdwpNFsrIClJctZUn/Z3YN2EMVQ 0r6DvufTGk1L8JMvTaxkI43ZmvasFeNNzfUFjr+td8Mv9h7FF5kTfEO5 R7JMh4j0Kxl/Gy4j+Ofcm0ZiCZTtcnNdHwCIHaVpz9KA6uIubnlJNSLw YXI= 

рдЪреВрдВрдХрд┐ NXDOMAIN рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рд╣рдореЗрд╢рд╛ SOA рд░рд┐рдХреЙрд░реНрдб рдХреЗ рд╕рд╛рде рд╣реЛрддреА рд╣реИ, рдЗрд╕рд▓рд┐рдП SOA рдФрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЗрд╕рдХреЗ рд▓рд┐рдП рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рд╡рд╛рдкрд╕ рдЖ рдЬрд╛рддреЗ рд╣реИрдВред

 se. 300 IN RRSIG NSEC 5 1 7200 20110613011140 20110530130445 24825 se. dKL3iGCxNI51FSNjx4p0NmAMtjhJVqLeAShrRH0rRmdV0Ej1nAH/Z/ip zn7PqB+7j6PguNPfEU4ySHfS8BTprvmod60J//Asi9/2ymadcNkB5VXg fJD1DMBpnCK1aUqG8ieJFsMQuMrrYRkhy0TdrCxGtZmTCpOOxfOMtmKR rcQ= se. 300 IN NSEC 0-0.se. NS SOA TXT RRSIG NSEC DNSKEY // Asi9 / 2ymadcNkB5VXg fJD1DMBpnCK1aUqG8ieJFsMQuMrrYRkhy0TdrCxGtZmTCpOOxfOMtmKR rcQ = se. 300 IN RRSIG NSEC 5 1 7200 20110613011140 20110530130445 24825 se. dKL3iGCxNI51FSNjx4p0NmAMtjhJVqLeAShrRH0rRmdV0Ej1nAH/Z/ip zn7PqB+7j6PguNPfEU4ySHfS8BTprvmod60J//Asi9/2ymadcNkB5VXg fJD1DMBpnCK1aUqG8ieJFsMQuMrrYRkhy0TdrCxGtZmTCpOOxfOMtmKR rcQ= se. 300 IN NSEC 0-0.se. NS SOA TXT RRSIG NSEC DNSKEY 

рдпрд╣ NSEC рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдЗрдВрдЧрд┐рдд рдХрд░рддреА рд╣реИ рдХрд┐ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдирд╛рдо рдорд╛рд╕реНрдХ рдХреЗ рдЕрдВрддрд░реНрдЧрдд рдирд╣реАрдВ рдЖрддрд╛ рд╣реИред

 jhbatar.se. 300 IN RRSIG NSEC 5 2 7200 20110613032526 20110530130445 24825 se. DWXq1ZlzuA9w0McNHWjpLO55H08rkWjtBDd8TewUCYnljM//1oXEvVcJ ORT9AxXoz9TMOEku2wFGydceX5zs4PZLwnEC+ieXu3ri/B0S533XpmKe 6CgQTda6maCvoF8d1gOc2nIbd7zKjdOl2ujMVJKCb6Bv3yoy4WjL3gka Ufk= jhbatar.se. 300 IN NSEC jhbeagleklubb.se. NS RRSIG NSEC 6CgQTda6maCvoF8d1gOc2nIbd7zKjdOl2ujMVJKCb6Bv3yoy4WjL3gka Ufk = jhbatar.se. 300 IN RRSIG NSEC 5 2 7200 20110613032526 20110530130445 24825 se. DWXq1ZlzuA9w0McNHWjpLO55H08rkWjtBDd8TewUCYnljM//1oXEvVcJ ORT9AxXoz9TMOEku2wFGydceX5zs4PZLwnEC+ieXu3ri/B0S533XpmKe 6CgQTda6maCvoF8d1gOc2nIbd7zKjdOl2ujMVJKCb6Bv3yoy4WjL3gka Ufk= jhbatar.se. 300 IN NSEC jhbeagleklubb.se. NS RRSIG NSEC 

рдФрд░ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдпрд╣ рдПрдирдПрд╕рдИрд╕реА рд░рд┐рдХреЙрд░реНрдб рдХрд╣рддрд╛ рд╣реИ рдХрд┐ рдбреЛрдореЗрди рдирд╛рдо рдирд╣реАрдВ рдорд┐рд▓рд╛ рдерд╛ред

рдПрдирдПрд╕рдИрд╕реА рдХрд╛ рдиреБрдХрд╕рд╛рди рд╕реНрдкрд╖реНрдЯ рд╣реИ - рдХрд┐рд╕реА рдХреЛ рднреА рдкреНрд░рддреНрдпреЗрдХ рдирд╛рдо рдХреЗ рд▓рд┐рдП рдЗрд╕ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХреЛ рдорддрджрд╛рди рдХрд░рдХреЗ рдПрдХ рдЬреЛрди рдХреА рд╕рд╛рдордЧреНрд░реА рдорд┐рд▓ рд╕рдХрддреА рд╣реИред рдЗрд╕ рд╕рдВрдмрдВрдз рдореЗрдВ, рддрдВрддреНрд░ рдХреЛ рдЕрдВрддрд┐рдо рд░реВрдк рджрд┐рдпрд╛ рдЧрдпрд╛ рдФрд░ NSEC3 рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдБ рджрд┐рдЦрд╛рдИ рджреАрдВ рдЬрд┐рдирдореЗрдВ рдбреЛрдореЗрди рдирд╛рдо рд╣реИрд╢реЗрдб рд╣реИрдВред
NSEC3 рдирдордХ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╣реИрд╢ рдХреА рдЧрдгрдирд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдирдордХ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЖрдк рдкреБрдирд░рд╛рд╡реГрддреНрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдкреБрдирд░рд╛рд╡реГрддреНрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╡реГрджреНрдзрд┐ рд╕реЗ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдФрд░ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд╕рд░реНрд╡рд░ рджреЛрдиреЛрдВ рдкрд░ рднрд╛рд░ рдореЗрдВ рд╡реГрджреНрдзрд┐ рд╣реЛрддреА рд╣реИ, рдФрд░ рдЙрддреНрддрд░рд╛рд░реНрджреНрдз рдЕрдзрд┐рдХ рд╕реЗ рдЕрдзрд┐рдХ рд╣рдж рддрдХред рдпрд╣ рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рд╣реИ рдХрд┐ NXDOMAIN рдХреЛ рд╡рд╛рдкрд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд╕рд░реНрд╡рд░ рдХреЛ рд╣реИрд╢ рдХреА рдЧрдгрдирд╛ рдХрд░рдиреА рдЪрд╛рд╣рд┐рдП, рдФрд░ рдПрдХ рдХреА рдирд╣реАрдВред рдкреНрд░рдХреНрд░рд┐рдпрд╛ RFC 5155 рдореЗрдВ рд╡рд░реНрдгрд┐рдд рд╣реИред

рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, NSEC3 рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдореЗрдВ рдПрдХ рдзреНрд╡рдЬ рдХреНрд╖реЗрддреНрд░ рд╣реИ рдЬреЛ NSEC рдХреЗ рдкрд╛рд╕ рдирд╣реАрдВ рд╣реИред рдлрд┐рд▓рд╣рд╛рд▓, рдХреЗрд╡рд▓ рдПрдХ рдзреНрд╡рдЬ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ - OPT-OUT, рдЬрд┐рд╕рдХреЗ рдХрд╛рд░рдг рдкреВрд░реЗ рдХреНрд╖реЗрддреНрд░ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдирд╛ рд╕рдВрднрд╡ рдирд╣реАрдВ рд╣реИ (рдЬреЛ рдмрдбрд╝реЗ рдЖрдХрд╛рд░реЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдмрд╣реБрдд рд▓рдВрдмреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИ), рд▓реЗрдХрд┐рди рдХреЗрд╡рд▓ рдЙрди рдбреЛрдореЗрди рдирд╛рдореЛрдВ рдХреЗ рд▓рд┐рдП рдЬрд┐рдирдХреЗ рдкрд╛рд╕ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рд╣реИрдВред
рдПрдХ рдУрд░, OPT-OUT рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕рдордп рдХреЛ рдХрд╛рдлреА рдХрдо рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рд╣рдорд▓рд╛рд╡рд░ рдХреЗ рдкрд╛рд╕ рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рддрдХ рдкрд╣реБрдВрдЪ рд╣реЛрддреА рд╣реИ рдЬреЛ рдЙрд╕реЗ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рднрд╡рд┐рд╖реНрдп рдореЗрдВ рд╕рдорд╕реНрдпрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИред

рдХрд╛рдо рдХрд╛ рддрдВрддреНрд░

рдорд╛рди рд▓реЗрдВ рдХрд┐ рд╣рдо рдкрддрд╛ test.bar.example.com рдЬрд╛рдирдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ:
  1. рд╣рдо рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рд╕реЗ рдПрдХ рдбреЛрдореЗрди рдирд╛рдо рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рддреЗ рд╣реИрдВ;
  2. рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдбреАрдУ рдмрд┐рдЯ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд░реВрдЯ рд╕рд░реНрд╡рд░ рд╕реЗ test.bar.example.com рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ;
  3. рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рд░реВрдЯ рдбреЛрдореЗрди рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЧрдП рд╣реИрдВ - рдЗрд╕рдХреЗ рд▓рд┐рдП рдПрдХ рдХреБрдВрдЬреА рдпрд╛ рдХреБрдВрдЬреА рд╣реИрд╢ (рддрдерд╛рдХрдерд┐рдд рдЯреНрд░рд╕реНрдЯ-рдПрдВрдХрд░) рд╣реИ, рдЗрд╕рд▓рд┐рдП рдпрд╣ рд░реВрдЯ рдЬрд╝реЛрди рдХреЗ рд▓рд┐рдП рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рд░реВрдЯ DNSKEY рд╕рд░реНрд╡рд░ рдкрд░ рд╕рд╡рд╛рд▓ рдЙрдард╛рддрд╛ рд╣реИ рдФрд░ рдореМрдЬреВрджрд╛ рдХреЗ рд╕рд╛рде рддреБрд▓рдирд╛ рдХрд░рддрд╛ рд╣реИ;
  4. рд░реВрдЯ рд╕рд░реНрд╡рд░ рдРрд╕реЗ рдбреЛрдореЗрди рдирд╛рдо рдХреЛ рдирд╣реАрдВ рдЬрд╛рдирддрд╛ рд╣реИ, рдФрд░ рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░ рдЕрдзрд┐рдХрддрдо рдпрд╣ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдХреЙрдо рдЬрд╝реЛрди рдХрд┐рди рд╕рд░реНрд╡рд░реЛрдВ рдкрд░ рд╕реНрдерд┐рдд рд╣реИ, рдпрд╣ рдЗрди рд╕рд░реНрд╡рд░реЛрдВ рдХреЗ рдкрддреЗ рдХреЛ рдХреЙрдо рдЬрд╝реЛрди рдХреЗ рд▓рд┐рдП рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдХреЗ рд╕рд╛рде рд╣рдорд╛рд░реЗ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЛ рд░рд┐рдкреЛрд░реНрдЯ рдХрд░рддрд╛ рд╣реИ;
  5. рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдкреНрд░рд╛рдкреНрдд рдФрд░ рд╕рддреНрдпрд╛рдкрд┐рдд ZSK рд░реВрдЯ рдЬрд╝реЛрди рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде DS рд░рд┐рдХреЙрд░реНрдб рдХреЛ рдорд╛рдиреНрдп рдХрд░рддрд╛ рд╣реИ;
  6. рдЕрдм рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдХреЙрдо рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЧрдП рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдпрд╣ рдЕрдкрдиреЗ DNS рд╕рд░реНрд╡рд░ DNSKEY рд╕реЗ рдкреВрдЫрддрд╛ рд╣реИ рдФрд░ рдЙрдиреНрд╣реЗрдВ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдпрд╣ bar.example.com рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддрд╛ рд╣реИред рд╕реНрд╡рд╛рднрд╛рд╡рд┐рдХ рд░реВрдк рд╕реЗ, рдЬрд╝реЛрди рдХреЙрдо рдХреЗ рд╕рд░реНрд╡рд░ рдХреЛ рдЗрди рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдирд╣реАрдВ рдкрддрд╛ рд╣реИ, рдпрд╣ рдХреЗрд╡рд▓ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдЬрд╝реЛрди example.com ns.example.com рдФрд░ ns1.example.com рдкрд░ рд░рд╣рддрд╛ рд╣реИ, рдФрд░ рдпрд╣ рд╡рд╣реА рд╣реИ рдЬреЛ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЛ рдЙрддреНрддрд░ рджреЗрддрд╛ рд╣реИ, рд╣рд╛рдБ, рд╣рд╛рдБ, рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб;
  7. рдЗрд╕рд▓рд┐рдП рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдиреЗ example.com рдкрд░ рд╡рд┐рд╢реНрд╡рд╛рд╕ рдХреА рдПрдХ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдмрдирд╛рдИ, рдЬрд╣рд╛рдБ рдпрд╣ bar.example.com рдЬрд╝реЛрди рдХреЗ рдирд╛рдо рд╕рд░реНрд╡рд░ рдФрд░ рдЙрд╕рдХреЗ DS рдХреЛ рдкрд╣рдЪрд╛рдирддрд╛ рд╣реИ;
  8. рдЕрдВрдд рдореЗрдВ, рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ iteratively рдмрд╛рд░.example.com рдХреЗ рд▓рд┐рдП рдЬрд╝рд┐рдореНрдореЗрджрд╛рд░ рд╕рд░реНрд╡рд░ рдХреЗ DNS рдкрддреЗ рд╕реАрдЦрддрд╛ рд╣реИ, рдЙрдирдХреЗ рдкрд╛рд╕ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЕрдВрдд рдореЗрдВ рдЙрд╕реЗ рд╡рд╣реА рдорд┐рд▓рддрд╛ рд╣реИ, рдЬреЛ рд╕рднреА рд╕реВрдЪрдирд╛рдУрдВ рдХреЛ рдорд╛рдиреНрдп рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╣рдореЗрдВ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ AD рдмрд┐рдЯ рд╕реЗрдЯ рдХрд░рддреЗ рд╣реБрдП рдПрдбреНрд░реЗрд╕ рд░рд┐рдХреЙрд░реНрдб рджреЗрддрд╛ рд╣реИред

рдпрджрд┐ рдХреБрдЫ рдХреЛ рдорд╛рдиреНрдп рдХрд░рдирд╛ рдЕрд╕рдВрднрд╡ рд╣реИ, рддреЛ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рд╕рд░реНрд╡рд┐рдлрд╝реЗрд▓ рд▓реМрдЯрд╛ рджреЗрдЧрд╛ред

рдЧрд╛рдпрд╛ рдкреНрд░рднрд╛рд╡

  1. рдПрдХ рдкреНрд░рддрд┐рд╖реНрдард┐рдд DNS рд╕рд░реНрд╡рд░ рдХрд╛ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ рдЯреНрд░реИрдлрд╝рд┐рдХ рд▓рдЧрднрдЧ 4 рдЧреБрдирд╛ рдмрдврд╝ рдЬрд╛рддрд╛ рд╣реИ;
  2. рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЖрдХрд╛рд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ (рдСрдкреНрдЯ-рдЖрдЙрдЯ рдХреЗ рдмрд┐рдирд╛) 6-7 рдмрд╛рд░ рдмрдврд╝рддрд╛ рд╣реИ;
  3. рдХреБрдВрдЬреА рд▓рдВрдмрд╛рдИ рдореЗрдВ рд╡реГрджреНрдзрд┐ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЗ рдХреНрдпреВрдкреАрдПрд╕ рдореЗрдВ рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рдХрдореА рдХреА рдУрд░ рдЬрд╛рддрд╛ рд╣реИ, рдпрд╣ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд╕рд░реНрд╡рд░ рдХреЛ рдХреБрдЫ рд╣рдж рддрдХ рдкреНрд░рднрд╛рд╡рд┐рдд рдХрд░рддрд╛ рд╣реИ;
  4. рдЗрд╕рдХреЗ рд╡рд┐рдкрд░реАрдд, NSEC3 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп рдкреБрдирд░рд╛рд╡реГрддреНрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╡реГрджреНрдзрд┐ рд╣реЛрддреА рд╣реИ;
  5. DNSSec DNS рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╡реГрджреНрдзрд┐ рдХреА рдУрд░ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЗрд╕рд▓рд┐рдП, рдпрд╣ рдЖрд╡рд╢реНрдпрдХ рд╣реИ рдХрд┐ рд╕рднреА рдиреЗрдЯрд╡рд░реНрдХ рдЙрдкрдХрд░рдг 512 рдмрд╛рдЗрдЯ рд╕реЗ рдЕрдзрд┐рдХ рдХреЗ DNS рдкреИрдХреЗрдЯ рдХреЗ рд╕рд╛рде рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдХрд╛рдо рдХрд░реЗрдВред


рдХреНрдпреЛрдВ рдЬрд░реВрд░реА рд╣реИ?


рдпрд╣ рдПрдХ рдкреЗрдЪреАрджрд╛ рд╕рд╡рд╛рд▓ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдирд┐рд░реНрдорд┐рдд рдкреНрд░рднрд╛рд╡реЛрдВ рдХреЛ рдзреНрдпрд╛рди рдореЗрдВ рд░рдЦрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП; рджреВрд╕рд░реА рдмрд╛рдд, рдЪрд╛рдмрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рднрдВрдбрд╛рд░рдг рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ; рддреАрд╕рд░рд╛, рдореЙрдирд┐рдЯрд░ рдХреБрдВрдЬреА рд░реЛрдЯреЗрд╢рди; рдЪреМрдерд╛, рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреА рд╕рдорд╛рдкреНрддрд┐ рддрд┐рдерд┐ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░реЗрдВ; рдкрд╛рдВрдЪрд╡рд╛рдВ, DNSSec рдкреНрд░рд╡рд░реНрдзрд┐рдд ddos тАЛтАЛрдХреЗ рдкреНрд░рднрд╛рд╡ рдХреЛ рдмрдврд╝рд╛рддрд╛ рд╣реИред
рдпрд╣ рд╕рдм рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдбреАрдПрдирдПрд╕ рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдореВрд▓реНрдп рд╣реИред рдЕрдм, рд╣рд╛рд▓рд╛рдВрдХрд┐, рд╕рдореБрджрд╛рдп рд╕реЛрдЪ рд░рд╣рд╛ рд╣реИ рдХрд┐ DNSSec рдореЗрдВ рдФрд░ рдХреНрдпрд╛ рд╢рд╛рдорд┐рд▓ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рддрд╛рдХрд┐ рдЗрд╕реЗ рдореБрджреНрд░реАрдХреГрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗ, рдФрд░ рдХреБрдЫ рднреА рдмрд╣реБрдд рд╣реА рдмреЛрд▓реНрдб рдФрд░ рджрд┐рд▓рдЪрд╕реНрдк рд╕рд╡рд╛рд▓ рдкреВрдЫрддреЗ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдПрдПрдлрдПрдирдЖрдИрд╕реА рд╡реИрдЬреНрдЮрд╛рдирд┐рдХ рдкрд░рд┐рд╖рдж рдХреЗ рд╕рджрд╕реНрдп рдлрд┐рд▓ рд░реЗрдЧреНрдиреЙрд▓, рдЬреЛ рдкреВрдЫрддреЗ рд╣реИрдВ рдХрд┐ рдХреНрдпрд╛ DNSSEC рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЙрджреНрдпреЛрдЧ рдХреЛ рдиреАрдЪреЗ рд▓рд╛рдПрдЧрд╛? " рдЗрд╕ рдкрд░рд┐рд╖рдж рдХреА рдХрд╛рд░реНрдпрд╢рд╛рд▓рд╛ рдореЗрдВред

рдЗрд╕ рд╡рд┐рд╖рдп рдкрд░ рдХреНрдпрд╛ рдкрдврд╝рд╛ рдЬрд╛рдП


Source: https://habr.com/ru/post/In120620/


All Articles