Re: [dd] DS-pinning and Alias mode limitation
Ben Schwartz <bemasc@meta.com> Mon, 12 February 2024 14:44 UTC
Return-Path: <prvs=7772cd34cc=bemasc@meta.com>
X-Original-To: dd@ietfa.amsl.com
Delivered-To: dd@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 5963FC1519A4 for <dd@ietfa.amsl.com>; Mon, 12 Feb 2024 06:44:54 -0800 (PST)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -2.103
X-Spam-Level:
X-Spam-Status: No, score=-2.103 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, HTML_MESSAGE=0.001, RCVD_IN_MSPIKE_H3=0.001, RCVD_IN_MSPIKE_WL=0.001, RCVD_IN_ZEN_BLOCKED_OPENDNS=0.001, SPF_HELO_NONE=0.001, SPF_PASS=-0.001, T_SCC_BODY_TEXT_LINE=-0.01, URIBL_BLOCKED=0.001, URIBL_DBL_BLOCKED_OPENDNS=0.001, URIBL_ZEN_BLOCKED_OPENDNS=0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=meta.com
Received: from mail.ietf.org ([50.223.129.194]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id faI0GBeMTfsW for <dd@ietfa.amsl.com>; Mon, 12 Feb 2024 06:44:50 -0800 (PST)
Received: from mx0a-00082601.pphosted.com (mx0a-00082601.pphosted.com [67.231.145.42]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 47048C15154E for <dd@ietf.org>; Mon, 12 Feb 2024 06:44:50 -0800 (PST)
Received: from pps.filterd (m0109334.ppops.net [127.0.0.1]) by mx0a-00082601.pphosted.com (8.17.1.19/8.17.1.19) with ESMTP id 41CB29vJ021260; Mon, 12 Feb 2024 06:44:48 -0800
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=meta.com; h=from : to : subject : date : message-id : references : in-reply-to : content-type : mime-version; s=s2048-2021-q4; bh=558lnuw6QpPAc5Er6ImHLVbza3Rg9zTb4KmEmkYac94=; b=fCoQCKmCSTQcNBhbdodleuCnpbjMtt0a2NCnxVRRZiysoj+vKkeBk9XNxeTIic2Flip/ +x2sXdq4EP4ywe2pcgfTyRBqVzDLWCe1Yj/uttffR5enujZBpFQW/CutPcjsEtXfjbV7 saSYhq6zPxVnGEELmcC3L5L/nx1Zdayi8idVoBOaJ+LSpLHVvCsqYfZQWm1w84hXcDAk EQLxZNvt1jAFR0kHxcxveRMcLLVPmRwMZamsTKipVO3cqyvP4AFoSNaFkAC4++gGMjd6 1hQc4fa0tvxTHDKvZ7I3BTlbpb64VV0VkogMzXj8SoAAmoJXr22StXTPITJTiCEAj2Nu OQ==
Received: from nam11-co1-obe.outbound.protection.outlook.com (mail-co1nam11lp2169.outbound.protection.outlook.com [104.47.56.169]) by mx0a-00082601.pphosted.com (PPS) with ESMTPS id 3w69bbfhty-1 (version=TLSv1.2 cipher=ECDHE-RSA-AES256-GCM-SHA384 bits=256 verify=NOT); Mon, 12 Feb 2024 06:44:47 -0800
ARC-Seal: i=1; a=rsa-sha256; s=arcselector9901; d=microsoft.com; cv=none; b=A05qj+u4eX+6Ayb/BHLJ0yh8urNC1fWtlUhmz5BIZjK7u1R3zypeELmzYG+GBfOY9e0PzcYe8Ulys4dav/fmwVC+EdLX1Y1oBp1w8Hxj7dhUCZBxY0jK5T+UNc7Uu4Q1rDaTupbaUKYxoxAnqmDmNytNxdkXIMMdIsnBFcTrtU+HmO1UYBw47UKx2E2UJGo0GJm5DniMLNZkIxPCzugawbMcIUmJfdCAEZLeX+uK39lxwMYcGs01Q8qz75ZQeADtTnkCZJmZrVvp9HtevdjeaygHdXIOUpgfb3kC3iKD+OpmUyDQ1LC/KAIJ7y568PS6vbVNMIHfkDpafe4bgUDSIA==
ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=arcselector9901; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-AntiSpam-MessageData-ChunkCount:X-MS-Exchange-AntiSpam-MessageData-0:X-MS-Exchange-AntiSpam-MessageData-1; bh=TO8hUDvJYK3OTlLcVo8wHUXtL5r+CnRFSmEYfS/6D/g=; b=epn+gCnub4Zb/8Fj4kMC0ojYcfczqVM3/XjYKWCKMD9Don9Rv9qixct5DgUf/YINFPhNTz9fOjMjRydrBv2rJWU+w2oY+ATR8kheJoCHuXCdRTS0LP06mD/GoQweACtzUa58Ha+2Ipcd95ExQGtDqBRb1EKUpxIRuBmzVJQCRAmJLFrel7ZlTFQq1TCGqAESqZjflOp56vbdD9Rf0q8ceMCRB5p0U4nMbQmbJ6idwXQt7hLR6rDLJDqgXergDWG0IlOFkw9m340udkyG+FBIzhoXYnRcY3MJwp+7sdTkPhckXn6W8CwlDHIgE+NnXMREOilwtqeFfZ8b6C6l23k1Tg==
ARC-Authentication-Results: i=1; mx.microsoft.com 1; spf=pass smtp.mailfrom=meta.com; dmarc=pass action=none header.from=meta.com; dkim=pass header.d=meta.com; arc=none
Received: from SA1PR15MB4370.namprd15.prod.outlook.com (2603:10b6:806:191::8) by PH7PR15MB5643.namprd15.prod.outlook.com (2603:10b6:510:268::16) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.7270.35; Mon, 12 Feb 2024 14:44:45 +0000
Received: from SA1PR15MB4370.namprd15.prod.outlook.com ([fe80::1006:54bd:e753:3768]) by SA1PR15MB4370.namprd15.prod.outlook.com ([fe80::1006:54bd:e753:3768%4]) with mapi id 15.20.7270.033; Mon, 12 Feb 2024 14:44:45 +0000
From: Ben Schwartz <bemasc@meta.com>
To: Roy Arends <roy@dnss.ec>, "dd@ietf.org" <dd@ietf.org>
Thread-Topic: [dd] DS-pinning and Alias mode limitation
Thread-Index: AQHaXIIJKJXC8ACi2E27i8CPy9NsOrEGyrqz
Date: Mon, 12 Feb 2024 14:44:45 +0000
Message-ID: <SA1PR15MB43706DF6701A136927AB31F5B3482@SA1PR15MB4370.namprd15.prod.outlook.com>
References: <1DE0D512-7962-4943-B21D-196A441A3BC8@dnss.ec>
In-Reply-To: <1DE0D512-7962-4943-B21D-196A441A3BC8@dnss.ec>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach:
X-MS-TNEF-Correlator:
msip_labels:
x-ms-publictraffictype: Email
x-ms-traffictypediagnostic: SA1PR15MB4370:EE_|PH7PR15MB5643:EE_
x-ms-office365-filtering-correlation-id: 5926a2c1-c3ce-46a3-6398-08dc2bd927c1
x-fb-source: Internal
x-ms-exchange-senderadcheck: 1
x-ms-exchange-antispam-relay: 0
x-microsoft-antispam: BCL:0;
x-microsoft-antispam-message-info: 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
x-forefront-antispam-report: CIP:255.255.255.255; CTRY:; LANG:en; SCL:1; SRV:; IPV:NLI; SFV:NSPM; H:SA1PR15MB4370.namprd15.prod.outlook.com; PTR:; CAT:NONE; SFS:(13230031)(39860400002)(366004)(346002)(136003)(396003)(376002)(230922051799003)(230273577357003)(64100799003)(451199024)(1800799012)(186009)(19627405001)(478600001)(966005)(9686003)(41300700001)(55016003)(2906002)(5660300002)(52536014)(8676002)(8936002)(91956017)(76116006)(110136005)(38070700009)(53546011)(7696005)(6506007)(71200400001)(66476007)(66946007)(316002)(66446008)(64756008)(83380400001)(66556008)(86362001)(166002)(38100700002)(122000001)(33656002); DIR:OUT; SFP:1101;
x-ms-exchange-antispam-messagedata-chunkcount: 1
x-ms-exchange-antispam-messagedata-0: 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
Content-Type: multipart/alternative; boundary="_000_SA1PR15MB43706DF6701A136927AB31F5B3482SA1PR15MB4370namp_"
X-OriginatorOrg: meta.com
X-MS-Exchange-CrossTenant-AuthAs: Internal
X-MS-Exchange-CrossTenant-AuthSource: SA1PR15MB4370.namprd15.prod.outlook.com
X-MS-Exchange-CrossTenant-Network-Message-Id: 5926a2c1-c3ce-46a3-6398-08dc2bd927c1
X-MS-Exchange-CrossTenant-originalarrivaltime: 12 Feb 2024 14:44:45.4226 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 8ae927fe-1255-47a7-a2af-5f3a069daaa2
X-MS-Exchange-CrossTenant-mailboxtype: HOSTED
X-MS-Exchange-CrossTenant-userprincipalname: 4trdCOcLPQzH6quqIKXnfIXMODKeFZ4eeXRFtMpst9JWNZFfrCp2LZFajqhIO/OM
X-MS-Exchange-Transport-CrossTenantHeadersStamped: PH7PR15MB5643
X-Proofpoint-GUID: OHrISVNd_3SNv_c9vX1gI0h2EE-x7org
X-Proofpoint-ORIG-GUID: OHrISVNd_3SNv_c9vX1gI0h2EE-x7org
X-Proofpoint-UnRewURL: 4 URL's were un-rewritten
MIME-Version: 1.0
X-Proofpoint-Virus-Version: vendor=baseguard engine=ICAP:2.0.272,Aquarius:18.0.1011,Hydra:6.0.619,FMLib:17.11.176.26 definitions=2024-02-12_11,2024-02-12_03,2023-05-22_02
Archived-At: <https://mailarchive.ietf.org/arch/msg/dd/VoOswNUxQB1tO8DKBg7RjBcfwYw>
Subject: Re: [dd] DS-pinning and Alias mode limitation
X-BeenThere: dd@ietf.org
X-Mailman-Version: 2.1.39
Precedence: list
List-Id: DNS Delegation <dd.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/dd>, <mailto:dd-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/dd/>
List-Post: <mailto:dd@ietf.org>
List-Help: <mailto:dd-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/dd>, <mailto:dd-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 12 Feb 2024 14:44:54 -0000
Yes. The DELEG DNSSEC pre-00 draft [1] says: "When computing the digest, the DNSKEY Owner Name is always set to "." (i.e., the root), because this DS record approves the use of the specified DNSKEY on any zone that is delegated to this endpoint.". --Ben [1] https://github.com/fl1ger/deleg/blob/main/draft-dnsop-deleg-dnssec.md ________________________________ From: dd <dd-bounces@ietf.org> on behalf of Roy Arends <roy@dnss.ec> Sent: Saturday, February 10, 2024 7:33 PM To: dd@ietf.org <dd@ietf.org> Subject: [dd] DS-pinning and Alias mode limitation !-------------------------------------------------------------------| This Message Is From an External Sender |-------------------------------------------------------------------! I understand that DS pinning involves DS material that references a DNSKEY, uniquely tied to a {zone-name-server} pair. It's important to note that the digest in a DS record is generated based on the DNSKEY owner name and DNSKEY RDATA. DS pinning won't function properly in DELEG Alias Mode when the target serves multiple zones. For instance: foo.example DELEG 0 generic.example.net bar.example DELEG 0 generic.example.net generic.example.net SVCB 1 …. ds=AABBCC ns=ns1example.net In this scenario, there must either be a unique 1:1 pairing between the DELEG owner and target name (instead of N:1), or the requirement for the digest to contain the DNSKEY owner name must be eliminated for aliased pinned DS to work effectively. Warmly, Roy -- dd mailing list dd@ietf.org https://www.ietf.org/mailman/listinfo/dd
- [dd] DS-pinning and Alias mode limitation Roy Arends
- Re: [dd] DS-pinning and Alias mode limitation Ben Schwartz
- Re: [dd] DS-pinning and Alias mode limitation Roy Arends
- Re: [dd] [Ext] DS-pinning and Alias mode limitati… Edward Lewis