DNSSEC 是一套用于增强 DNS 安全性的安全扩展。(例如:避免缓存中毒)
但是我想知道解析器如何知道下一个 NS 将使用 DNSSEC?
例如:有人想解决www.example.com.
. 假设权威 NSexample.com.
启用并正确配置了 DNSSEC。
解析器将首先联系根服务器.
,然后是 TLD 服务器com.
,最后是权威服务器example.com.
。但是,当解析器向最后一个 NS 发送 DNS 查询时,他不知道 DNSSEC 是否已启用。
这意味着攻击者可能会伪造 DNS 数据包并进行毒化……
我知道我错了,解析器必须知道下一个 NS 使用 DNSSEC。但我不明白怎么做!?