Re: DANE nouveau draft : un protocole mort dans l'oeuf ?

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Tue, Dec 20, 2011 at 11:37:18AM +0100,
 Florian Maury <[email protected]> wrote 
 a message of 22 lines which said:

> Ainsi deux solutions s'offrent aux utilisateurs : utiliser un
> résolveur+validateur local, ou sécuriser leur communication entre le
> stub-resolver et le recurseur

Tout à fait. Techniquement, il n'y a pas d'autre solution
raisonnable. Le nouveau draft dit (la première phrase s'applique à
dnssec-trigger) :

   Clients that validate the DNSSEC signatures themselves SHOULD use
   standard DNSSEC validation procedures.  Clients that do not validate
   the DNSSEC signatures themselves MUST use a secure transport (e.g.,
   TSIG [RFC2845], SIG(0) [RFC2931], or IPsec [RFC6071]) between
   themselves and the entity performing the signature validation.

C'est dommage qu'il n'y ait pas trois points de suspension pour
indiquer explicitement d'autres possibilités mais « e.g. » indique que
ce ne sont que des exemples, on peut utiliser DNS-sur-DTLS ou bien
OpenVPN.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.