Τι είναι οι αναδρομικοί εξυπηρετητές DNS;

Οι αναδρομικοί διακομιστές DNS λειτουργούν ως το πρώτο σημείο επαφής για τους χρήστες που προσπαθούν να έχουν πρόσβαση σε μια ιστοσελίδα. Όταν εισάγετε ένα URL στο πρόγραμμα περιήγησης σας, η συσκευή σας στέλνει ένα αίτημα σε έναν αναδρομικό εξυπηρετητή DNS. Αυτός ο διακομιστής αναλαμβάνει στη συνέχεια την εργασία εύρεσης της διεύθυνσης IP που σχετίζεται με αυτόν τον τομέα.

Ο αναδρομικός εξυπηρετητής εκτελεί ολόκληρη τη διαδικασία ανάλυσης για λογαριασμό σας. Ξεκινά με την ερώτηση των εξυπηρετητών root name, οι οποίοι τον κατευθύνουν στους κατάλληλους διακομιστές τομέα (TOP-Level Domain (TLD) (όπως .com, .org, ή .net). Οι διακομιστές TLD στη συνέχεια δείχνουν τους διακομιστές ονομάτων για το συγκεκριμένο τομέα. Μόνο μετά τη λήψη της τελικής απάντησης από τον εξουσιοδοτημένο διακομιστή επιστρέφει τον αναδρομικό διακομιστή τη διεύθυνση IP στο πρόγραμμα περιήγησης σας.

Οι αναδρομικοί εξυπηρετητές είναι κρίσιμοι επειδή [[LFT:0]] κάνουν cache[[LPT:1]] DNS απαντήσεις. Το Caching επιταχύνει δραματικά τις επόμενες αιτήσεις για τον ίδιο τομέα, μειώνοντας την λανθάνουσα συχνότητα και αποφορτίζοντας την κυκλοφορία από τους εξουσιοδοτημένους διακομιστές. Ωστόσο, η cache δεν είναι μόνιμη. Κάθε εγγραφή έχει μια τιμή Time-to-Live (TTL) που έχει οριστεί από τον ιδιοκτήτη του τομέα. Μόλις λήξει η TTL, ο αναδρομικός διακομιστής πρέπει να φέρει ένα νέο αντίγραφο στο επόμενο ερώτημα.

Πώς λειτουργεί η Αναδρομική Ανάλυση

Η περιγραφόμενη διαδικασία ονομάζεται στην πραγματικότητα θλιβερή ανάλυση[ ⁇ ο αναδρομικός εξυπηρετητής διερωτάται επανειλημμένα άλλους εξυπηρετητές χωρίς να τους απαιτεί να κάνουν περαιτέρω αναζητήσεις. Ο όρος ⁇ αναδρομική ⁇ αναφέρεται στο γεγονός ότι ο αναδρομικός διακομιστής χειρίζεται ολόκληρη την αλυσίδα για λογαριασμό του πελάτη. Υπάρχει επίσης μια ⁇ πλήρης επανάληψη ⁇ λειτουργία που χρησιμοποιείται από ορισμένους διακανονιστές DNS που μπορεί να περιλαμβάνει πρόσθετα βήματα όπως οι ακόλουθες παραπομπές μέχρι να ληφθεί οριστική απάντηση.

  • Βήμα 1: Ο πελάτης στέλνει ένα ερώτημα στον αναδρομικό απολυτή (π.χ., 8.8.8).
  • Βήμα 2: Ο αναδρομικός απολυτής ελέγχει την κρύπτη του. Αν βρεθεί και το TTL είναι έγκυρο, η απάντηση επιστρέφει αμέσως.
  • Βήμα 3: Αν δεν είναι κρυμμένος, ο διακομιστής ρίζας ερωτημάτων επίλυσης (π.χ., για τους τομείς .com).
  • Βήμα 4: Ο εξυπηρετητής Root απαντά με τη διεύθυνση του εξυπηρετητή .com TLD.
  • Βήμα 5: Απολυτήριο ερωτημάτων εξυπηρετητή TLD, ο οποίος απαντά με τον επίσημο nameserver για τον τομέα.
  • Βήμα 6: Απολυτήριο ερωτημάτων εξουσιοδοτημένος εξυπηρετητής, ο οποίος επιστρέφει τη διεύθυνση IP.
  • Βήμα 7: Ο Resolver συγκρίνει το αρχείο και στέλνει την απάντηση πίσω στον πελάτη.

Η αποτελεσματικότητα των αναδρομικών απολυτών είναι ένας σημαντικός λόγος για τον οποίο το διαδίκτυο αισθάνεται στιγμιαία, ακόμη και αν δισεκατομμύρια ερωτήματα που χειρίζονται καθημερινά.

Τι Είναι οι Εξουσιοδότηση DNS Servers;

Οι εξουσιοδοτημένοι διακομιστές DNS κατέχουν τα οριστικά αρχεία για τα ονόματα τομέων. Περιέχουν τις πραγματικές εγγραφές DNS, όπως οι εγγραφές A (που χαρτογραφούν τα ονόματα τομέα στις διευθύνσεις IP), MX εγγραφές (διακομιστές ηλεκτρονικού ταχυδρομείου), και άλλες. Αυτοί οι διακομιστές είναι υπεύθυνοι για την παροχή ακριβείς πληροφορίες σχετικά με ένα πεδίο.

Όταν ένας αναδρομικός εξυπηρετητής δεν μπορεί να βρει τις απαραίτητες πληροφορίες στην κρύπτη του, διερωτάται τους εξουσιοδοτημένους διακομιστές για το domain. Ο εξουσιοδοτημένος διακομιστής απαντά στη συνέχεια με τις σωστές εγγραφές DNS, οι οποίες είναι κρυμμένες από τον αναδρομικό διακομιστή για μελλοντικά αιτήματα.

Υπάρχουν δύο πρωταρχικοί τύποι εξουσιοδοτημένων εξυπηρετητών: Πρωταρχικός (master) και δευτερεύων (slave) εξυπηρετητές. Ο κύριος εξυπηρετητής κατέχει τα πρωτότυπα αρχεία ζώνης που μπορούν να επεξεργαστούν. Αλλαγές σε αρχεία DNS ⁇ όπως η προσθήκη μιας νέας υπο-domain ή η ενημέρωση μιας διεύθυνσης IP ⁇ γίνονται στην κύρια. Δευτερεύοντες εξυπηρετητές αποκτούν αντίγραφα των δεδομένων ζώνης μέσω μεταφορών ζώνης (AXFR/IXFR). Αυτή η απόλυση εξασφαλίζει υψηλή διαθεσιμότητα: αν ένας εξουσιοδοτημένος εξυπηρετητής αποτύχει, ένας άλλος μπορεί να απαντήσει σε ερωτήματα για τον τομέα.

Γιατί οι Εξουσιοδοτικοί Εξυπηρετητές έχουν σημασία

Οι εξουσιοδοτημένοι servers είναι η απόλυτη πηγή αλήθειας για ένα domain. Χωρίς αυτούς, το διαδίκτυο δεν θα είχε τρόπο να χαρτογραφήσει αξιόπιστα τα ανθρώπινα αναγνώσιμα ονόματα στις διευθύνσεις δικτύου. Η ανθεκτικότητα του DNS εξαρτάται από το ότι οι εξουσιοδοτημένοι servers είναι εξαιρετικά διαθέσιμοι, ασφαλείς και ανταποκρίνονται. Οι ιδιοκτήτες του τομέα συνήθως ρυθμίζουν πολλαπλούς εξουσιοδοτημένους servers (συχνά σε διαφορετικές γεωγραφικές περιοχές) για να προστατεύουν από τις διακοπές και τις επιθέσεις DDoS.

Οι σύγχρονοι εξουσιοδοτημένοι servers υποστηρίζουν επίσης το DNSSEC (DNS Security Extensions), το οποίο προσθέτει κρυπτογραφικές υπογραφές στα αρχεία DNS. Αυτό εμποδίζει τους επιτιθέμενους να σφυρηλατήσουν απαντήσεις DNS και να ανακατευθύνουν τους χρήστες σε κακόβουλες ιστοσελίδες. Όταν το DNSSEC είναι ενεργοποιημένο, αναδρομικά solutioners που επικυρώνουν υπογραφές μπορούν να ανιχνεύσουν παραποίηση.

Βασικές διαφορές μεταξύ αναδρομικών και εξουσιοδοτημένων εξυπηρετητών DNS

  • Γλώσσα: Οι αναδρομικοί servers επιλύουν ερωτήματα για τους χρήστες, ενώ οι εξουσιοδοτημένοι servers αποθηκεύουν τις αρχικές εγγραφές DNS.
  • Τοποθεσία: Οι αναδρομικοί εξυπηρετητές λειτουργούν συνήθως από παρόχους υπηρεσιών ISP ή τρίτων· οι εξουσιοδοτημένοι εξυπηρετητές διαχειρίζονται από ιδιοκτήτες τομέα ή παρόχους φιλοξενίας DNS.
  • Αποθήκευση δεδομένων: Αναδρομικοί διακομιστές λανσάρουν τις απαντήσεις DNS· οι εξουσιοδοτημένοι διακομιστές διατηρούν τα αρχεία πηγής.
  • Role in DNS resolution: Οι αναδρομικοί servers εκτελούν τη διαδικασία αναζήτησης· οι έγκυροι servers παρέχουν την τελική απάντηση.

Για παράδειγμα, οι αναδρομικοί servers τείνουν να είναι υψηλής έντασης, συστήματα πολλαπλώνtenant που πρέπει να χειρίζονται ερωτήματα για εκατομμύρια τομείς. Οι εξυπηρετητές που έχουν εγκριθεί, από την άλλη πλευρά, είναι συχνά αφιερωμένοι σε ένα συγκεκριμένο σύνολο ζωνών και πρέπει να εγγυώνται ακεραιότητα δεδομένων και χαμηλή λανθάνουσα τάση για αυτές τις ζώνες. Οι αναδρομικοί servers αντιμετωπίζουν επίσης μοναδικές απειλές ασφαλείας [ όπως οι επιθέσεις ενίσχυσης DNS, οι οποίες εκμεταλλεύονται τους ανοιχτούς αποφασιστικότητας σε στόχους πλημμυρών με την κυκλοφορία. Για να μετριάσει αυτό, πολλοί αναδρομικοί servers εφαρμόζουν περιορισμούς ταχύτητας, λίστες ελέγχου πρόσβασης και τον περιορισμό μεγέθους απόκρισης.

Παραδείγματα Πραγματικού-Παγκόσμιου

Για παράδειγμα, το Google Public DNS (8.8.8), το Cloudflare (1.1.1.1), και το OpenDNS είναι δημοφιλείς δημόσιοι αναδρομικοί διακομιστές. Εν τω μεταξύ, οι ιδιοκτήτες του τομέα ρυθμίζουν τους έγκυρους διακομιστές για τις ιστοσελίδες τους. Για παράδειγμα, μια ιστοσελίδα που χρησιμοποιεί το CDN του Cloudflare θα έχει τους nameservers του Cloudflare (π.χ., kay.ns.cloudflare.com) που αναφέρονται ως οι εξουσιοδοτημένοι διακομιστές για αυτόν τον τομέα. Όταν ένας διακανονιστής διερωτάται αυτούς τους εξουσιοδοτημένους διακομιστές, επιστρέφουν τις διευθύνσεις IP του Cloudflare.

Οι επιχειρήσεις συχνά διευθύνουν τους δικούς τους αναδρομικούς επιλυτές για τον έλεγχο των πολιτικών που κόβουν, επιβάλλουν πολιτικές ασφαλείας (όπως το μπλοκάρισμα γνωστών κακόβουλων τομέων), και μειώνουν την εξάρτηση από εξωτερικούς παρόχους.

Συνεκτίμηση της ασφάλειας

Και οι δύο τύποι server έχουν διακριτές ανησυχίες ασφάλειας. Αναδρομικοί servers είναι ευάλωτοι σε δηλητηρίαση cache (όπου ένας επιτιθέμενος εισάγει πλαστές εγγραφές στην cache) και επιθέσεις DDoS. Σύγχρονοι disliders χρησιμοποιούν λανθάνουσα θύρα πηγή, DNSSEC επικύρωση, και να διερωτηθούν τυχαιοποίηση για να μετριάσουν αυτούς τους κινδύνους.

Είναι επίσης σημαντικό να σημειωθεί η άνοδος των DNS-over-HTTPS (DoH) και DNS-over-TLS (DoT). Αυτά τα πρωτόκολλα κρυπτογραφούν ερωτήματα DNS μεταξύ των πελατών και αναδρομικών διακανονιστών, εμποδίζοντας την υπαγόρευση και την παραποίηση. Ωστόσο, δεν αλλάζουν τη θεμελιώδη διάκριση μεταξύ αναδρομικών και έγκυρων εξυπηρετητών ⁇ η κρυπτογράφηση ισχύει για το σκέλος του πελάτη-to-recursive, ενώ το αναδρομικό-to-authoritative σκέλος μπορεί να εξακολουθεί να είναι μη κρυπτογραφημένο εκτός εάν ο εξουσιοδοτημένος διακομιστής υποστηρίζει επίσης DoT ή DoH.

Επιδόσεις και Αξιοπιστία

Για τους τελικούς χρήστες, η ταχύτητα του αναδρομικού solider είναι κρίσιμη· ένας αργός disliver μπορεί να προσθέσει εκατοντάδες χιλιοστά του δευτερολέπτου σε φορτία σελίδας. Τα δίκτυα διανομής περιεχομένου (CDNs) βασίζονται σε εξουσιοδοτημένους διακομιστές για να επιστρέψουν διευθύνσεις IP που είναι γεωγραφικά κοντά στο χρήστη (μια τεχνική που ονομάζεται ]GeoDNS]). Αυτό απαιτεί από τον εξουσιοδοτημένο διακομιστή να εξετάσει τη διεύθυνση IP του disliver (όχι του πελάτη, την οποία ο disliver μπορεί να καλύψει).

Μερικοί διακομιστές προβλέπουν μελλοντικά αιτήματα, λαμβάνοντας αρχεία για δημοφιλείς τομείς πριν από τους χρήστες τους ζητήσουν. Αυτό μειώνει την λανθάνουσα λανθάνουσα λανθάνουσα λανθάνουσα λανθάνουσα λανθάνουσα λανθάνουσα .

Συμπέρασμα

Η κατανόηση της διαφοράς μεταξύ αναδρομικών και έγκυρων διακομιστών DNS βοηθά στην αποσαφήνιση του τρόπου λειτουργίας της ανάλυσης ονόματος τομέα. Αναδρομικοί διακομιστές ενεργούν ως ενδιάμεσοι, λαμβάνοντας δεδομένα από τους εξουσιοδοτημένους διακομιστές, οι οποίοι κατέχουν τα οριστικά αρχεία DNS. Και τα δύο είναι απαραίτητα για την ομαλή λειτουργία της πλοήγησης στο διαδίκτυο και την πρόσβαση.

Είτε είστε προγραμματιστής, διαχειριστής συστήματος, είτε απλά ένας περίεργος χρήστης, το να κατανοείτε αυτούς τους ρόλους σας βοηθά να αντιμετωπίσετε προβλήματα συνδεσιμότητας, να επιλέξετε τον κατάλληλο πάροχο DNS, και να εκτιμήσετε την πολύπλοκη υποδομή που καθιστά το διαδίκτυο αξιόπιστο. Για περαιτέρω ανάγνωση, δείτε τις [] αρχικές προδιαγραφές DNS ή τον οδηγό αρχάριου του ICANNN στο DNS.