[DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-values
Mukund Sivaraman <muks@mukund.org> Fri, 12 July 2024 11:09 UTC
Return-Path: <muks@mukund.org>
X-Original-To: dnsop@ietfa.amsl.com
Delivered-To: dnsop@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 5D070C14F6AD for <dnsop@ietfa.amsl.com>; Fri, 12 Jul 2024 04:09:13 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -6.91
X-Spam-Level:
X-Spam-Status: No, score=-6.91 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, RCVD_IN_DNSWL_HI=-5, RCVD_IN_ZEN_BLOCKED_OPENDNS=0.001, SPF_PASS=-0.001, T_SCC_BODY_TEXT_LINE=-0.01] autolearn=ham autolearn_force=no
Received: from mail.ietf.org ([50.223.129.194]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id XSfG_hBkEQqS for <dnsop@ietfa.amsl.com>; Fri, 12 Jul 2024 04:09:11 -0700 (PDT)
Received: from mx.mukund.org (mx.mukund.org [IPv6:2a01:4f8:13a:28c1:1::d8]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange X25519 server-signature RSA-PSS (2048 bits) server-digest SHA256) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 1A3ACC14F6A8 for <dnsop@ietf.org>; Fri, 12 Jul 2024 04:09:09 -0700 (PDT)
Date: Fri, 12 Jul 2024 19:09:03 +0800
From: Mukund Sivaraman <muks@mukund.org>
To: "libor.peltan" <libor.peltan=40nic.cz@dmarc.ietf.org>
Message-ID: <ZpEOzwjAOcwVEm-P@w2>
References: <20240709.190627.2171739541556622717.fujiwara@jprs.co.jp> <Zo6hcN0CinxiOqWr@w2> <e88ddd61-b2c8-40f5-8232-b49687b6064f@nlnetlabs.nl> <Zo60cZq1ncepOJXZ@w2> <m1sRndp-0000M5C@stereo.hq.phicoh.net> <Zo-J6FYQ8NurOqdb@w2> <m1sRoOO-0000MjC@stereo.hq.phicoh.net> <Zo-WqL93n8qs3JBq@w2> <40cd1174-4644-417c-95e6-842c6af7b529@nic.cz>
MIME-Version: 1.0
Content-Type: multipart/signed; micalg="pgp-sha512"; protocol="application/pgp-signature"; boundary="D0b4qcrKJcQleQ+s"
Content-Disposition: inline
In-Reply-To: <40cd1174-4644-417c-95e6-842c6af7b529@nic.cz>
Message-ID-Hash: MNE23Q2YFYYWWVQFSVTM2SXKMRHEAJCH
X-Message-ID-Hash: MNE23Q2YFYYWWVQFSVTM2SXKMRHEAJCH
X-MailFrom: muks@mukund.org
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-dnsop.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
CC: Philip Homburg <pch-dnsop-5@u-1.phicoh.com>, dnsop@ietf.org
X-Mailman-Version: 3.3.9rc4
Precedence: list
Subject: [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-values
List-Id: IETF DNSOP WG mailing list <dnsop.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/dnsop/-XrUi5a3PvjDo2uf6TqD_Du7jXs>
List-Archive: <https://mailarchive.ietf.org/arch/browse/dnsop>
List-Help: <mailto:dnsop-request@ietf.org?subject=help>
List-Owner: <mailto:dnsop-owner@ietf.org>
List-Post: <mailto:dnsop@ietf.org>
List-Subscribe: <mailto:dnsop-join@ietf.org>
List-Unsubscribe: <mailto:dnsop-leave@ietf.org>
Hi Libor Just one point: On Fri, Jul 12, 2024 at 12:08:06PM +0200, libor.peltan wrote: > Actually, this is nothing new, for example RFC 9460 (introduction of SVCB) > already introduces such limit: > > "To avoid unbounded alias chains, clients and recursive resolvers MUST > impose a limit on the total number of SVCB aliases they will follow for each > resolution request. This limit MUST NOT be zero, i.e., implementations MUST > be able to follow at least one AliasMode record. The exact value of this > limit is left to implementations." > > I'd say this is the precedence that we should follow. The text above says that the exact value of the limit is left to implementations. It's not that various functions are currently not limited in implementations. As pointed out in an earlier message in this thread, even RFC 1034 suggests that work be bounded. As a few examples, a typical resolver implementation has limits such as timeouts of how long it is waiting for responses from upstream NSes, how many iterations it will perform when resolving, the amount of NS indirection it will follow, the number of NSDNAMEs it will use in an RRset, the number of NSEC3 iterations it will perform when validating, etc. It'd be good to have a document that describes all these cases to watch out for, and what happens if such functions were not bound. Mukund
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Joe Abley
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Mukund Sivaraman
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Ondřej Surý
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Jim Reid
- [DNSOP] draft-fujiwara-dnsop-dns-upper-limit-valu… Kazunori Fujiwara
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Yorgos Thessalonikefs
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Ray Bellis
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Ray Bellis
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Yorgos Thessalonikefs
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Mukund Sivaraman
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Ben Schwartz
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Ben Schwartz
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Geoff Huston
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Kazunori Fujiwara
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Yorgos Thessalonikefs
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Mukund Sivaraman
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Peter Thomassen
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Mukund Sivaraman
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Dave Lawrence
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Philip Homburg
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… libor.peltan
- [DNSOP] Re: draft-fujiwara-dnsop-dns-upper-limit-… Mukund Sivaraman