Sé que RFC 5702 documenta el uso de SHA-2 en DNSSEC, y que RFC 6944 define RSA / SHA-256 como "recomendado para implementar". Lo que no sé es cuán ampliamente implementado es SHA-256 en la validación de los resolvers.
¿Es práctico firmar zonas de Internet (aquellos en los que estoy particularmente interesado son .org
dominios) con SHA-256, o estoy haciendo que mi zona no sea verificable para grandes extensiones de Internet con DNSSEC?
Como seguimiento, ¿pueden cambiar los horarios clave con un cambio hash para mantener el mismo nivel de seguridad (por ejemplo, ¿puedo evitar usar SHA-1 teniendo horarios clave más cortos)?