DNS Query Basics: Miten päätöslauselma todellisuudessa toimii

Joka kerta kun kirjoitat verkkotunnuksen selaimeen tai yhdistät etäpalveluun, laitteesi lähettää DNS-kyselyn. Tämä kysely koostuu otsikosta liput (QR, Opcode, AA, TC, RD, RA jne.) ja kysymys osiosta, joka määrittelee kohdeverkkotunnuksen ja haluamasi tietuetyypin. Ratkaisija seuraa kyselyketjua ja aloittaa juurista, sitten TLD, sitten arvovaltainen nimipalvelija.

Rekursiivinen vs. Iteratiiviset kyselyt

Rekursiokyselyt[ lähetetään asiakkaille ratkaisija (esim. ISP.s DNS tai julkinen resolver kuten 1.1.1.1). Ratkaisija tekee kaiken työn: se kysyy juuri, TLD, ja arvovaltainen palvelin, sitten palauttaa joko vastaus tai virhe. [Iteratiiviset kyselyt[ käytetään välillä resolverit ja nimipalvelimet. Kun selvittäjä pyytää juuripalvelimen , juuri vastaa lähetteen kanssa .com TLD palvelimet.

Yhteinen DNS-kyselytyypit Laajennettu

Jokainen DNS-levytyyppi palvelee erityistä tarkoitusta verkkodiagnostiikassa. Alla ovat yleisimmin käytetyt tyypit, niiden roolit ja ongelmat, jotka ne voivat paljastaa.

Teksti (Soitin . IPv4)

A-tallennuskartoittaa verkkotunnuksen 32-bittiseen IPv4-osoitteeseen. Se on kaikkein perustavin kyselytyyppi. Kun A-kysely palauttaa (olematon verkkotunnus), verkkotunnusta ei ole määritetty IPv4:lle. A -vastaus viittaa siihen, että arvovaltainen nimipalvelin on saavuttamaton tai virheellinen. Käytä [ tarkistaaksesi, että web-palvelimesi IP on oikea. Lataustasapainoisten palvelujen osalta voi esiintyä useita A-tiedostoja; ratkaiseja yleensä pyörii niiden joukossa.

AAAA-tietue (IPv6 osoite)

A-levyn funktio on sama, mutta 128-bittisten IPv6-osoitteiden kohdalla. IPv6-hyväksymisen kasvaessa AAAA-levyjen tarkistaminen on ratkaisevan tärkeää, kun diagnosoidaan yhteysongelmia kaksipistaverkoissa. Jos asiakas suosii IPv6:ta, mutta ei AAAA-levyä, yhteys voi epäonnistua tai palata IPv4:ään. Käytä IPv6-saavutettavuutta vahvistaaksesi.

MX-tietue (Mail Exchange)

MX-tiedostot määrittelevät verkkotunnuksesta vastaavat sähköpostipalvelimet ja niiden prioriteettinumerot (alemmat arvot yritetään ensin). Puuttuva MX-tietue tarkoittaa, ettei verkkotunnus voi vastaanottaa sähköpostia. Konfiguraatio, jossa on vain yksi matalan prioriteettipalvelimen luo yhden vikapisteen. Käytä postinvaihtopalvelimien listaamiseksi. Yleiset kysymykset: virheelliset palvelinnimet (esim. :n sijasta) tai rikkinäiset A/AAAAA-tallenteet MX-kohteisiin (tunnetaan myös nimellä ...glue...).

NS-tietue (Nimipalvelin)

NS-tiedostot ilmoittavat, mitkä nimipalvelimet ovat arvovaltaisia tietyllä alueella. Kun nämä tietueet osoittavat nimipalvelimiksi, joita ei ole olemassa tai joita ei ole määritetty vyöhykkeelle, delegointi on rikki. Käytä [ nähdäksesi luettelon. Kysy myös emovyöhykkeeltä (esim., .com) [/1]] tarkistaaksesi, että delegointi vastaa lasten aluetta.

TXT-ennätys (teksti)

TXT-tallenteet tallentavat mielivaltaista tekstiä, mutta nykyään niitä hallitsevat sähköpostin tunnistautuminen: SPF, DKIM ja DMARC. Kysely paljastaa SPF-käytännöt kuten . Puuttuvat tai väärin muotoillut TXT-tallenteet johtavat sähköpostin spoofing haavoittuvuudet tai legitiimit viestit laskeutuvat roskapostiin. Tarkista myös DMARC-käytännöt.

CNAME-rekisteritiedot (kanoninen nimi)

CNAME-rekisteröinti salaa yhden verkkotunnuksen toiseen. Esimerkiksi voi viitata . Käytä kanonisen isäntänimen löytämiseksi. Tärkeää: CNAME ei voi toimia rinnakkain muiden saman nimen tietueiden kanssa (RFC 1912). CNAME-ketjujen ylikäyttö lisää resoluutioviivettä. Turvallisuustiedote: kohdealueen vaarantava hyökkääjä voi ohjata liikennettäsi uudelleen.

SOA-tietue (viranomaisen alku)

SOA-tietue sisältää hallinnollisia metatietoja: ensisijainen nimipalvelin, vastuussa oleva sähköpostiosoite, sarjanumero (kriittinen alueen siirroille) ja ajoitusarvot (päivitä, yritä uudelleen, vanhene, minimi TTL). Kysely , jolla tarkistetaan sarjanumeron ottelut sekä pääpalvelimella että toissijaisella palvelimella.

PTR-tietue (Pointer . . . .......................................................................................................................................................................................................................................

PTR tallentaa kartan IP-osoitteet takaisin verkkotunnuksiin, joita käytetään tai alueilla. Sähköpostipalvelimet usein hylkäävät sähköpostin isännöiltä, joiden PTR ei vastaa lähettävää verkkotunnusta. Käytä tarkistaaksesi käänteisen DNS. Virheelliset tai puuttuvat PTR-tiedot ovat usein sähköpostin toimittavuuden ongelmia.

SRV-rekisteri (Service Location)

SRV-tiedostot määrittelevät palvelinnimen ja portin tietyille palveluille, kuten SIP, LDAP tai XMPP. Ne noudattavat muotoa . Kysely nähdäkseen prioriteetti, paino ja portti. Vianmääritys SRV-virheet paljastavat usein väärinasetetut porttinumerot tai selvittämättömät kohde-isännät.

Käytännön DNS-kysely kaivauksella

dig (Domain Information Groper) -työkalu on manuaalisen DNS-diagnostiikan tosiasiallinen standardi. Tässä ovat käyttökelpoisimmat komentomallit:

  • Simple lookup:[ .
  • Ilmoitetaan tietuetyyppi: [ tai .
  • Puolusta tietty ratkaisija: [ ] .
  • Jäljitä koko resoluutiopolku:[ ] .
  • Lyhyt tuloste: [ .
  • Käänteinen haku: [ ] .

-kenttä voi olla ] (asiakirjaa ei ole olemassa), [ (palvelinvirhe, usein aikakatkaisu tai virhekonfigurointi), [ (politiikan hylkääminen), tai [ (epämuodostunut kysely). osoittaa saadut tiedot; [ luetteloi vastuussa olevat nimipalvelimet; sisältää usein liimatietoja tai IP-osoitteita.

DNS-kyselytyyppien turvallisuusvaikutukset

DNS-kyselyt ovat oletuksena helppokäyttöisiä, joten ne näkyvät verkko-vastaajille, ellei käytetä DNS-over-HTTPS (DoH) tai DNS-over-TLS (DoT).

  • ]TXT-tietueet SPF:lle, DKIM:lle ja DMARC:lle:[] Nämä ovat sähköpostin tietoturvan selkäranka. Yksi puuttuva tai liian salliva SPF-tietue (esim. ]) sallii kenen tahansa lähettää sähköpostia verkkotunnuksenasi. Kysy oma verkkotunnuksesi säännöllisesti ja .
  • CNAME ja uudelleenohjaus hyökkäykset:[] Jos CNAME kohde verkkotunnuksen päättyy tai on ottanut haltuunsa hyökkääjä, jokainen salanimi osoittaa sitä tulee phishing vektori. Aina tarkistaa, että kohteen isäntänimet ovat hallinnassa ja on voimassa A/AAAA tietueita.
  • NS-tietueiden spektroofi:[] Väärin muotoiltu emovyöhyke voisi viitata pahansuopaan nimipalvelijoihin. Käytä jokaisen delegaatiovaiheen tarkistamiseen.

DNSSEC (DNS Security Extensions) on suunniteltu suojaamaan vääriltä vastauksilta. Kysely -muodossa nähdäksesi RRSIG- ja DNSKEY-tiedostot. Jos ratkaisija tukee validointia, vastaus sisältää -lipun (autonomiat tiedot).

Vianmääritys DNS-kyselyillä ...

Oletetaan, että käyttäjät eivät voi käyttää ja sähköposti ei toimi. Käytä seuraavaa menetelmää:

  1. Tarkista A/AAAA:[ ja . Jos NXDOMAIN, verkkotunnus voidaan vanhentaa tai poistaa. Jos SERVFAIL, kokeile kyselyjä suoraan julkiselta ratkaisijalta: .
  2. Vahvista delegaatio:[ ja vertaa emovyöhykettä: . Jos ne eroavat toisistaan, verkkotunnus on väärindelegoitu.
  3. Tarkista SOA:[ . Tarkista sarjanumero sekä ensi- että toissijaisen nimipalvelimen osalta. Jos sarja ei täsmää, vyöhykesiirrot epäonnistuvat.
  4. testi MX:[ . Huomaa kohteen isäntänimet (esim. ). Testaa sitten jokainen kohde: [. Jos postipalvelimen IP ei ole ratkaisu, sähköpostia ei voida toimittaa.
  5. Vahvista käänteiset DNS:[ ]. PTR-tietueen pitäisi täsmätä postipalvelimen FQDN:iin. Monet vastaanottavat palvelimet hylkäävät sähköpostin, jos tämä puuttuu.
  6. Tarkista TXT-tiedostot sähköpostia auth:[] SPF:lle ja . Etsi syntaksivirheitä tai puuttuvat .

Järjestelmällisesti näitä kyselyjä, voit eristää, onko ongelma delegointi, alueen sisältö, tai sähköpostin asetukset.

Päätelmät

Mastering DNS kyselytyypit muuntaa abstraktin verkon diagnostiikan tarkaksi, toimivaksi vaiheiksi. A, AAAA, MX, NS, TXT, CNAME, SOA, PTR ja SRV kirjaavat jokaisen paljastaa eri kerroksen infrastruktuurisi. Työkalut kuten ja laittaa koko DNS ekosysteemin sormenpäihin. Ymmärrä vastausosiot ja virhekoodit ja voit ratkaista useimmat yhteydet ja sähköpostin ongelmia minuuteissa. Yritys DNSC validointi ja säännöllinen TXT tietueen auditointi pitää verkkotunnuksesi turvassa. Lisätietoja saat RFC 1035 DNS-toteutus[]] ja IANA DNS-parametrirekisteri[. Näiden taitojen avulla varmistat luotettavan, turvallisen ja luotettavan nimen resoluution koko verkossa.