¿Qué es un registro DS?

Un registro DS (delegation signer) se publica en la zona superior y contiene un hash de la clave DNSSEC de una zona hija. Es el eslabón que conecta un dominio firmado con la cadena de confianza.

Para example.com, el registro DS vive en la zona .com, no en el propio example.com. Se compone de una etiqueta de clave, el número del algoritmo de firma, el tipo de resumen y el resumen de la DNSKEY de firma de claves de la zona hija. Un resolver validador obtiene el DS de la zona superior, obtiene la DNSKEY de la hija y comprueba que coinciden antes de confiar en las firmas de la hija.

Como el registro DS está en la zona del registro, se envía a través del registrador, igual que los cambios de servidores de nombres. Algunos proveedores de DNS y registros lo automatizan con registros CDS y CDNSKEY que la zona superior consulta periódicamente.

Un registro DS que apunta a una clave que la zona ya no usa rompe el dominio para todos los resolvers validadores. Al trasladar una zona firmada a un nuevo proveedor de DNS, el orden seguro es retirar el registro DS (o hacer una rotación de claves en regla) y esperar a que venza su TTL antes de cambiar los servidores de nombres.

Ejemplo

example.com.  86400  IN  DS  12345 13 2 <sha-256 digest of the DNSKEY>

Compruébelo

Registro DS: véalo en un dominio real.

Consulta DNS