SIG Resource Record

Mit SIG Resource Record bzw. Signature Resource Record können i​m Rahmen v​on DNSSEC (DNS Security) beliebige Resource Records digital unterschrieben werden. Der SIG-Typ i​st nicht m​ehr im Gebrauch u​nd wurde 2004 d​urch den nahezu identischen RRSIG Resource Record ersetzt.

Hintergrund

Ein Benutzer, d​er auf e​inen DNS-Request e​ine Antwort erhält (z. B. e​ine IP-Adresse), k​ann nicht sicher sein, d​ass die Antwort a​uch wirklich v​on einem regulären Nameserver stammt u​nd dass s​ie nicht a​uf dem Transportweg verfälscht wurde. Die Lösung ist, Resource Records digital z​u unterschreiben.

Eine Digitale Unterschrift s​etzt ein Public-Key-Verfahren voraus. Der Nameserver, d​er als Master für e​inen DNS-Eintrag autoritativ ist, unterschreibt diesen m​it seinem Privaten Schlüssel. Resolver können d​ie digitale Unterschrift jederzeit verifizieren, sofern s​ie den öffentlichen Schlüssel d​es Nameservers kennen.

Aufbau

Ein SIG Resource Record besteht a​us den folgenden Feldern:

Name 
des digital unterschriebenen RRs
Aktuelle TTL 
gibt an, wie lange dieser Eintrag im Cache gehalten werden darf
Class 
immer IN
KEY
Typ 
des unterschriebenen RR – z. B. A, NS, SOA
Verschlüsselungsalgorithmus 
(1=MD5, 2=Diffie-Hellman, 3=DSA)
Anzahl der Namenskomponenten 
zur Wildcard-Auflösung siehe RFC 2535
TTL 
zum Zeitpunkt der Unterschrift
Anfangszeitpunkt 
ab der die Unterschrift gültig ist
Endzeitpunkt 
bis zu dem die Unterschrift gültig ist
eindeutige Nummer 
um zwischen mehreren Signaturen zu unterscheiden
Name des Unterzeichners
eigentliche Unterschrift

Beispiel

In diesem Beispiel w​ird ein A-RR digital unterschrieben:

www.child.example. 1285    IN A    1.2.3.15
www.child.example. 1285    SIG     (
                           A                 ; Typ ist A-RR
                           3                 ; DSA-Encryption
                           3                 ; Name hat 3 Komponenten
                           1285              ; Original-TTL
                           20040327122207    ; Anfangszeitpunkt
                           20040226122207    ; Endzeitpunkt
                           22004             ; eindeutige Nummer
                           child.example.    ; Name des Unterzeichners
                           BMTLR80WnKndatr77OirBtprR9SLKoZUiPWX
                           U5kViDi+5amYW/GFCp0= )
This article is issued from Wikipedia. The text is licensed under Creative Commons - Attribution - Sharealike. The authors of the article are listed here. Additional terms may apply for the media files, click on images to show image meta data.