DS Resource Records dienen der Verkettung von DNSSEC-signierten Zonen. Dadurch können mehrere DNS-Zonen zu einer Chain of Trust zusammengefasst und über einen einzigen Öffentlichen Schlüssen validiert werden.
Public-Key-Systeme gelten heute als leistungsfähige und vielfältig einsetzbare Verschlüsselungsverfahren. Der Besitzer eines Schlüssels unterzeichnet beispielsweise eine Nachricht mit dem nur ihm selbst bekannten Privaten Schlüssel. Ein Empfänger kann diese Unterschrift unter Zuhilfenahme des korrespondierenden Öffentlichen Schlüssel verifizieren und damit sicherstellen, dass die Nachricht tatsächlich vom Absender stammt und dass sie unverfälscht ist.
Ein Grundproblem von Public-Key-Systemen ist die Verteilung der Öffentlichen Schlüssel: Wie macht ein User seinen Public Key der Welt bekannt? Das eigentliche Problem beim Einsatz von DNSSEC besteht darin, dass die Anzahl der Zonen (und damit die Anzahl der Schlüssel) beliebig groß werden kann. Außerdem müssen derartige Schlüssel regelmäßig erneuert werden.
Die Grundidee ist, alle beteiligten Zonen zu verketten und nur noch die oberste als Secure Entry Point zu verwenden. Nur für diese eine Zone ist die Propagierung des öffentlichen Keys erforderlich.
Ein DNSKEY-RR besteht den folgenden Feldern:
In diesem Beispiel wird aus der Zone f-beispiel.de heraus per Delegation auf die Subzone filiale1.f-beispiel.de verwiesen. Der im DS-record aufgeführte Hash entspricht dem Schlüsselunterzeichnungs-Schlüssel der Subzone filiale1.f-beispiel.de.
filiale1.f-beispiel.de. NS nsf filiale1.f-beispiel.de. DS ; Typ 52037 ; Identifikationsnummer 1 ; Verschlüsselungsverfahren 1 ; Hash-Typ 378929E92D7DA04267EE87E802D75C5CA1B5D280
This article is licensed under the GNU Free Documentation License.
It uses material from the
"DS Resource Record".
Home Page • arts • business • computers • games • health • hospitals • home • kids & teens • news • physicians • recreation• reference • regional • science • shopping • society • sports • world