Ingeniería civil y estructural
Comprender la diferencia entre servidores DNS recuperadores y autorizados
Table of Contents
¿Qué son los servidores DNS Recursive?
Los servidores Recursive DNS actúan como el primer punto de contacto para los usuarios que intentan acceder a un sitio web. Cuando ingresa una URL en su navegador, su dispositivo envía una solicitud a un servidor DNS recursivo. Este servidor entonces se encarga de encontrar la dirección IP asociada con ese dominio.
El servidor recursivo realiza todo el proceso de resolución en su nombre. Comienza por consulta de los servidores de nombre raíz, que lo dirigen a los servidores de Dominio Top-Level (TLD) apropiados (como .com, .org o .net). Los servidores TLD luego apuntan a los servidores de nombres autorizados para el dominio en cuestión. Sólo después de recibir la respuesta final del servidor autorizado, el servidor IP vuelve a la dirección recursiva
Los servidores Recursive son críticos porque cache]] DNS responde. Caching acelera dramáticamente las solicitudes posteriores para el mismo dominio, reduciendo la latencia y descarga del tráfico de servidores autorizados. Sin embargo, el caché no es permanente; cada registro tiene un valor Time-to-Live (TTL) establecido por el propietario del dominio. Una vez que el servidor TTL expira, el nuevo es necesario
Cómo funciona la resolución Recursiva
El proceso descrito se llama en realidad resolución de referencia]—el servidor recursivo consulta iterativamente a otros servidores sin exigirles que hagan más búsquedas. El término "recursivo" se refiere al hecho de que el servidor recursivo maneja toda la cadena en nombre del cliente. También hay un modo "plell recursion" utilizado por algunos fallos definitivos que pueden implicar.
- Paso 1: El cliente envía una consulta al solucionador recursivo (por ejemplo, 8.8.8).
- Paso 2:] El resolver Recursive comprueba su caché. Si se encuentra y TTL es válido, la respuesta se devuelve al instante.
- Paso 3: Si no se encamina, resolver las consultas servidor raíz (por ejemplo, para dominios .com).
- Paso 4:] El servidor Root responde con la dirección del servidor TLD .com.
- Paso 5:] Resuelver consultas servidor TLD, que responde con el servidor de nombres autorizado para el dominio.
- Paso 6:] Resuelver consultas servidor autorizado, que devuelve la dirección IP.
- Paso 7:] Resolver encierra el registro y envía la respuesta de nuevo al cliente.
Esta secuencia entera suele ocurrir en milisegundos. La eficiencia de los soluciones recursivos es una razón importante por la que Internet se siente instantánea, aunque miles de millones de consultas se manejan diariamente.
¿Qué son los servidores DNS autorizados?
Los servidores DNS autorizados tienen los registros definitivos de los nombres de dominio. Contienen los registros DNS reales, como los registros A (que mapa nombres de dominio a direcciones IP), los registros MX (servidores de correo), y otros. Estos servidores son responsables de proporcionar información precisa sobre un dominio.
Cuando un servidor recursivo no puede encontrar la información necesaria en su caché, consulta los servidores autorizados para el dominio. El servidor autorizado entonces responde con los registros DNS correctos, que son caché por el servidor recursivo para futuras solicitudes.
Existen dos tipos principales de servidores autorizados: primarios (master)] y segundos servidores (slave)]. El servidor primario mantiene los archivos de zona originales y editables. Los cambios a los registros DNS —como añadir una nueva disponibilidad o actualizar una dirección IP— se hacen en el servidor de salidas.
Por qué los servidores autorizados importan
Los servidores autorizados son la fuente última de la verdad para un dominio. Sin ellos, Internet no tendría forma de mapear los nombres legibles por el ser humano a las direcciones de red. La resiliencia de DNS depende de servidores autorizados que estén altamente disponibles, seguros y sensibles. Los propietarios de dominios normalmente configuran múltiples servidores autorizados (a menudo en diferentes regiones geográficas) para proteger contra los outages y ataques DDoS.
Los servidores autorizados modernos también admiten DNSSEC (Extensiones de Seguridad DNS), que añade firmas criptográficas a los registros DNS. Esto evita que los atacantes forjen respuestas DNS y redireccionen a los usuarios a sitios web maliciosos. Cuando se activa DNSSEC, se pueden resolver repetitivos que validan firmas pueden detectar manipulación.
Diferencias clave entre servidores DNS recuperadores y autorizados
- Función:] Los servidores Recursive resuelven las consultas para los usuarios, mientras que los servidores autorizados almacenan los registros DNS originales.
- Ubicación:] Los servidores Recursive son operados típicamente por ISPs o proveedores de terceros; los servidores autorizados son gestionados por propietarios de dominios o proveedores de alojamiento DNS.
- Almacenamiento de datos:] Servidores Recursivos caché DNS respuestas; servidores autorizados mantienen los registros de fuentes.
- Role in DNS resolution: Los servidores Recursive realizan el proceso de búsqueda; los servidores autorizados proporcionan la respuesta final.
Mientras que lo anterior cubre los fundamentos, hay diferencias arquitectónicas y operativas más profundas. Por ejemplo, los servidores recursivos tienden a ser sistemas de alto volumen y de múltiples niveles que deben manejar las consultas para millones de dominios. Los servidores autorizados, por otro lado, están a menudo dedicados a un conjunto específico de zonas y deben garantizar la integridad de los datos y la baja latencia para esas zonas.
Ejemplos del mundo real
La mayoría de los usuarios de Internet interactúan con servidores recursivos sin saberlo. Por ejemplo, Google Public DNS (8.8.8.8), Cloudflare (1.1.1), y OpenDNS son populares resoluciones recursivas públicas. Mientras tanto, los propietarios de dominios configuran servidores autorizados para sus sitios web. Por ejemplo, un sitio que utiliza el CDN de Cloudflare tendría los autores de Cloudflare (por ejemplo, ky.ns dominio
Las empresas suelen ejecutar sus propios resolvers recursivos para controlar las políticas de caché, aplicar políticas de seguridad (como bloquear dominios maliciosos conocidos), y reducir la dependencia de proveedores externos, lo que es común en las redes corporativas e instituciones educativas.
Consideraciones de seguridad
Ambos tipos de servidores tienen diferentes preocupaciones de seguridad. Los servidores Recursive son vulnerables a la intoxicación de caché (donde un atacante inserta registros falsos en la caché) y ataques DDoS. Los resolucións modernos utilizan la aleatorización de puertos fuente, validación DNSSEC y aleatorización de consultas para mitigar estos riesgos. Los servidores autorizados son objetivos para el envenenamiento de zonas (ganando acceso a archivos de zona) y ataques DDoS que buscan evitar controles.
También es importante señalar el aumento de las consultas DNS-over-HTTPS (DoH) y DNS-over-TLS (DoT). Estos protocolos encriptan las consultas DNS entre clientes y resolver recursivos, evitando el escucha y el manipulado. Sin embargo, no cambian la distinción fundamental entre servidores recursivos y autorizados, la encriptación se aplica al cliente-a-recursivo, mientras que la legita no es
Rendimiento y fiabilidad
El rendimiento depende en gran medida de ambos tipos de servidor. Para los usuarios finales, la velocidad del solucionador recursivo es crucial; un solucionador lento puede agregar cientos de milisegundos a las cargas de página. Las redes de entrega de contenidos (CDNs) dependen de servidores autorizados para devolver direcciones IP que están geográficamente cercanas al usuario (una técnica llamada Resolución de la autorita).
Los servidores Recursive también utilizan caché pre-fetching y agresivo para mejorar el rendimiento. Algunos resolvers anticipan solicitudes futuras al buscar registros para dominios populares antes de que los usuarios los soliciten. Esto reduce la latencia pero consume más recursos.
Conclusión
Comprender la diferencia entre servidores DNS recursivos y autorizados ayuda a aclarar cómo funciona la resolución de nombres de dominio. Los servidores Recursive actúan como intermediarios, obteniendo datos de servidores autorizados, que poseen los registros DNS definitivos. Ambos son esenciales para el buen funcionamiento de la navegación y el acceso a Internet.
Ya sea desarrollador, administrador del sistema o simplemente un usuario curioso, captar estos roles le ayuda a solucionar problemas de conectividad, elegir el proveedor DNS adecuado, y apreciar la compleja infraestructura que hace que el Internet sea confiable. Para más lectura, vea la especificación DNS original] o Guía de inicio de la CINN a DNS[FLT].