Re: DANE nouveau draft : un protocole mort dans l'oeuf ?
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Tue, Dec 20, 2011 at 11:37:18AM +0100, Florian Maury <[email protected]> wrote a message of 22 lines which said: > Ainsi deux solutions s'offrent aux utilisateurs : utiliser un > résolveur+validateur local, ou sécuriser leur communication entre le > stub-resolver et le recurseur Tout à fait. Techniquement, il n'y a pas d'autre solution raisonnable. Le nouveau draft dit (la première phrase s'applique à dnssec-trigger) : Clients that validate the DNSSEC signatures themselves SHOULD use standard DNSSEC validation procedures. Clients that do not validate the DNSSEC signatures themselves MUST use a secure transport (e.g., TSIG [RFC2845], SIG(0) [RFC2931], or IPsec [RFC6071]) between themselves and the entity performing the signature validation. C'est dommage qu'il n'y ait pas trois points de suspension pour indiquer explicitement d'autres possibilités mais « e.g. » indique que ce ne sont que des exemples, on peut utiliser DNS-sur-DTLS ou bien OpenVPN.