- Door
- Veenman
- geplaatst op
- 9 december 2009 08:04 uur
SIDN heeft aangekondigd DNSSEC voor het .nl-domein in te voeren één maand nadat dit voor de rootzone gebeurt. ICANN heeft bekend gemaakt dat de rootzone waarschijnlijk in juli 2010 te signeren, waarna het voor de .nl-zone in augustus 2010 ook zover zal zijn. Ook moeten er nog een aantal operationele problemen die DNSSEC met zich mee brengt uit de weg geruimd worden.
Het signeren van een zone zoals het .nl-domein (tier 1) heeft beduidend minder impact dan het ondertekenen van de domeinnamen in die zone met DNSSEC (tier 2). SIDN is van mening dat voor de tier 2 implementatie eerst nog een aantal operationele problemen opgelost moet worden. Zo moet bijvoorbeeld het verhuisproces nog uitgewerkt worden, moet het sleutelmanagement bij registries en houders nog worden ingericht en moet nog bepaald worden hoeveel domeinnamen er maximaal met een sleutel kunnen worden ondertekend.
Om deze en andere ‘hobbels op de weg’ te effenen, heeft SIDN samen met een aantal partijen het platform DNSSEC.NL opgericht. Binnen dit platform werken vertegenwoordigers uit de technische hoek van de internetgemeenschap (o.a. NLnetLabs, Surfnet en SIDN) aan oplossingen voor deze problemen. Een gedetailleerd overzicht van van alle kwesties rondom DNSSEC voor het .nl-domein heeft SIDN in dit document (pdf) uiteengezet.
SIDN directeur Roelof Meijer stelt dat men de afgelopen jaren terughoudend geweest met de invoering van DNSSEC, omdat dit niet ten koste mag gaan van de stabiliteit. Om die reden is men bij SIDN de afgelopen jaren terughoudend geweest met de invoering van DNSSEC. Wanneer de rootzone gesigneerd is, hoeven er geen interim-oplossingen te worden gebruikt (met betrekking tot de verspreiding van cryptografische sleutels, red.), die de kans op fouten vergoten.
Uit het achtergrond document van SIDN blijkt daarnaast ook dat er in EPP enkele specifieke voorzieningen voor DNSSEC zijn opgenomen. Het feit dat op 17 februari 2010 DRS-5 met EPP-ondersteuning in gebruik wordt genomen, zal de uitrol van DNSSEC verder vereenvoudigen voor SIDN.