RRSIG Resource RecordMit RRSIG Resource Record bzw. Signature Resource Record können im Rahmen von DNSSEC (DNS Security) beliebige Resource Records digital unterschrieben werden. Der RRSIG-Typ löste 2004 den nahezu identischen SIG Resource Record ab. HintergrundEin Benutzer, der auf einen DNS-Anfrage eine Antwort erhält (z. B. eine IP-Adresse), kann nicht sicher sein, dass die Antwort auch wirklich von einem regulären Nameserver stammt und dass sie nicht auf dem Transportweg verfälscht wurde. Die Lösung von DNSSEC ist es, Resource Records digital zu unterschreiben. Eine digitale Signatur setzt ein Public-Key-Verfahren voraus. Der Nameserver, der für eine Zone autoritativ ist, unterschreibt die Resource Records mit seinem privaten Schlüssel. Resolver können die digitale Unterschrift mit dem öffentlichen Schlüssel der Zone validieren. Die digitale Signaturen werden mittels RRSIG Resource Record übertragen. Die Signatur eines RRSIG Resource Record beglaubigt eine Menge von Resource Records (englisch RR set), die denselben Namen, dieselbe Klasse und denselben Typ haben. Im einfachsten Fall besteht die Menge aus einem einzelnen Resource Record, dessen Echtheit durch den RRSIG Resource Record beglaubigt wird. AufbauEin RRSIG Resource Record besteht aus den folgenden Feldern:
BeispielIn diesem Beispiel wird ein A Resource Record digital unterschrieben: www.child.example. 1285 A 1.2.3.15 www.child.example. 1285 IN ; Klasse zu der der RR gehört RRSIG ; RR ist vom Typ RRSIG A ; Signierter Typ ist A 8 ; Verwendeter Signieralgorithmus 3 ; Name hat 3 Komponenten 1285 ; Original-TTL ( 20040327122207 ; Endzeitpunkt 20040226122207 ; Anfangszeitpunkt 22004 ; ID des verwendeten Schlüssels child.example. ; Name des Unterzeichners BMTLR80WnKndatr77...BtprR9SLKoZUiPWX ; Hashwert ) Weblinks
Einzelnachweise |