域名系统 (Domain Name System, DNS) 的历史可追溯至 20 世纪 80 年代初期。尽管年岁不长,但它展现出了惊人的扩展能力,至今仍是当今互联网的基础构成。然而,自 DNS 诞生以来,其将管理权限从父域名(如“.org”)下放至子域名(如“example.org”)的方式始终未曾改变。不过,即将推出的 DNS 增强功能将改变授权的表示方式,并支持新功能,例如进一步推动安全改善。
DNS 安全扩展 (DNS Security Extensions, DNSSEC) 的引入是一个重要里程碑,但它并未对 DNS 流量进行加密。过去,DNS 数据被视为是公开的,且查询不会被认为泄露了太多用户信息。但这种想法过于简单。事实上,未加密的 DNS 流量既可能被用于监控,也可能被操控利用。
尽管对应用程序与解析器之间的通信加密较为直接,但在解析器与权威服务器之间实现通信加密则会引发“鸡生蛋还是蛋生鸡”的难题:解析器在建立连接前如何获取所需的安全参数?
目前,权威服务器为授权提供的唯一信息仅包括负责下一层级的服务器名称,以及在启用 DNSSEC 时用于验证响应所需的加密密钥指针。
互联网工程任务组 (Internet Engineering Task Force, IETF) 正在开发的一项新的 DNS 增强功能,则允许将额外信息作为授权的一部分包含在内。对于加密的 DNS 而言,这些额外信息可能包括解析器可与已授权域名服务器建立安全通道的加密和协议的相关参数。要对 DNS 授权的工作方式进行如此重大的调整,需要进行一些传统的协议工程设计。事实上,这项工作正在由 IETF 的新授权扩展 (DELEG) 工作组进行。
这绝非一项简单的任务。新授权扩展(简称“DELEG”)要求对 DNS 协议的基础进行补充,同时保持与现有安装基数的兼容性,以便能够逐步推广部署。此外,这些新授权扩展必须具备前瞻性,以便未来能方便地添加新元素,而无需修改协议本身。
若要让 DNS 继续作为互联网坚韧可靠的基础,其授权模型必须面对日益严峻的威胁形势而与时俱进。于是,将授权扩展用于承载解析器与权威服务器之间加密通信所需的信息,成了顺理成章的下一步。DELEG 协议扩展在保留现有系统优势的同时,为实现更安全、更灵活的未来发展铺平了道路。
DELEG 工作组的当前工作为实现 DNS 架构中最为老旧一环的现代化改造提供了契机。DNS 社群若能乐见这些调整,则可以确保该协议不仅对当今的应用程序来说保持稳健,也能满足未来几代依赖它的技术和用户的需求。

