Mitä ovat Rekursive DNS Servers?

Rekursive DNS-palvelimet toimivat ensimmäisenä yhteyspisteenä käyttäjille, jotka yrittävät käyttää verkkosivustoa. Kun syötät URL-osoitteen selaimeesi, laitteesi lähettää pyynnön rekursiiviselle DNS-palvelimelle. Tämä palvelin ottaa sitten tehtäväkseen löytää kyseiseen verkkoalueeseen liittyvä IP-osoite.

Rekursiivinen palvelin suorittaa koko resoluutioprosessin puolestasi. Se alkaa tiedustelemalla juurinimipalvelimia, jotka ohjaavat sen asianmukaisiin Top-Level Domain-palvelimiin (kuten .com, .org tai .net). TLD-palvelimet sitten osoittavat kyseisen verkkotunnuksen arvovaltaiset nimipalvelimet. Vasta sen jälkeen, kun se on saanut lopullisen vastauksen arvovaltaiselta palvelimelta, palauttaa rekursiivinen palvelimen IP-osoitteen selaimeesi.

Rekursiivipalvelimet ovat kriittisiä, koska ne cache[ DNS vastaukset. Cachining nopeuttaa dramaattisesti myöhempiä pyyntöjä samaa verkkotunnusta, vähentää latenssia ja purkaa liikennettä arvovaltaisten palvelimien. Kuitenkin välimuisti ei ole pysyvä; jokaisella tietueella on Time-to-Live (TTL) arvo, jonka verkkotunnus omistaja asettaa. Kun TTL päättyy, rekursive palvelimen on haettava uusi kopio seuraavasta kyselystä.

Miten rekursiivinen resoluutio toimii

Prosessia kuvataan itse asiassa kutsutaan [kirjallinen resoluutio].Rekursiivinen palvelin iteratiivisesti kyselyt muita palvelimia ilman, että niitä tarvitaan tekemään lisähakuja. Termi "rekursio" viittaa siihen, että rekursiivinen palvelin käsittelee koko ketjun puolesta asiakkaan. On myös "täydellinen rekursio" tila, jota jotkut DNS resolverers voivat käyttää, johon voi liittyä lisävaiheita, kuten seuraavat lähetteet kunnes lopullinen vastaus on saatu.

  • vaihe 1:[ Asiakas lähettää kyselyn rekursiiviselle ratkaisijalle (esim. 8.8.8).
  • vaihe 2:[ Rekursive resolver tarkistaa sen välimuistin. Jos löytyy ja TTL on voimassa, vastaus palautetaan välittömästi.
  • vaihe 3:[ Jos ei välimuistia, resolveri kyselyt juuripalvelin (esim., varten .com-verkkotunnuksia).
  • vaihe 4:[ Juuripalvelin vastaa .com TLD-palvelimen osoitteen kanssa.
  • vaihe 5:[ selvityspalvelin, joka vastaa arvovaltaisella nimipalvelimella verkkotunnuksen.
  • vaihe 6:[ selvitysjärjestelmä kyselyt arvovaltaisen palvelimen, joka palauttaa IP-osoitteen.
  • vaihe 7:[ Ratkaisija tallentaa tietueen ja lähettää vastauksen asiakkaalle.

Tämä koko sarja tapahtuu tyypillisesti millisekuntia. Tehokkuus rekursiivinen ratkaista on merkittävä syy, miksi internet tuntuu hetkellinen, vaikka miljardeja kyselyitä käsitellään päivittäin.

Mitä ovat Authoritative DNS Servers?

Authoritative DNS-palvelimet pitävät hallussaan lopulliset tiedot verkkotunnuksista. Ne sisältävät todelliset DNS-tietueet, kuten A-tietueet (jotka kartta-aluetunnukset IP-osoitteisiin), MX-tietueet (postipalvelimet) ja muut. Nämä palvelimet ovat vastuussa antaa tarkkoja tietoja verkkotunnuksesta.

Kun rekursiivinen palvelin ei löydä tarvittavaa tietoa välimuististaan, se tiedustelee domainin arvovaltaisia palvelimia. Valtuutettu palvelin vastaa sitten oikeilla DNS-tiedostoilla, jotka välimuistissa on rekursiivinen palvelin tulevia pyyntöjä varten.

On olemassa kaksi ensisijaista tyyppisiä arvovaltaiset palvelimet: [primaari (master)[ ja toissijainen (orja)[[] palvelin pitää alkuperäisen, muokattavan alueen tiedostoja. Muutokset DNS tietueita . Esimerkiksi lisäämällä uusi subdomain tai päivittämällä IP-osoite. Toissijaiset palvelimet saavat kopioita vyöhykkeen tietoja kautta vyöhykkeen siirtoja (AXFR/IXFR). Tämä irtisanomis takaa korkean saatavuuden: jos yksi arvovaltainen palvelimen epäonnistuu, toinen voi vielä vastata kyselyihin verkkotunnuksen.

Miksi palvelimet ovat merkityksellisiä

Authoritative palvelimet ovat perimmäinen totuuden lähde verkkotunnuksen. Ilman niitä internet ei olisi keino luotettavasti kartoittaa ihmisten luettavissa olevia nimiä verkkoosoitteisiin. DNS:n sietokyky riippuu siitä, että auktoriteettipalvelimet ovat erittäin saatavilla, turvallisia ja reagoivia. Verkkotunnuksen omistajat yleensä määrittää useita arvovaltaisia palvelimia (usein eri maantieteellisillä alueilla) suojaamaan sammumisilta ja DDOS-hyökkäyksiltä.

Modernit arvovaltaiset palvelimet tukevat myös DNSSEC- palvelimia (DNS Security Extensions), jotka lisäävät salausmerkkejä DNS-levyihin. Tämä estää hyökkääjiä väärentämästä DNS-vastauksia ja suuntaamasta käyttäjiä pahansuopalle sivustolle. Kun DNSSEC on käytössä, toistuvat resoluutiot, jotka validoivat allekirjoitukset voivat havaita peukaloinnin.

Tärkeimmät erot rekursiivien ja auktoriteettien DNS-palvelimien välillä

  • Haku:[] Rekursive palvelimet ratkaista kyselyt käyttäjille, kun arvovaltaiset palvelimet tallentaa alkuperäiset DNS tietueet.
  • Sijainti:[ Rekursive-palvelimet ovat tyypillisesti ISP:ien tai kolmannen osapuolen palveluntarjoajien käytössä; arvovaltaisia palvelimia hallinnoivat verkkotunnusten omistajat tai DNS-vastaanotinten tarjoajat.
  • Tietovarasto:[ Rekursive palvelimet välimuisti DNS-vastaukset; arvovaltaiset palvelimet ylläpitävät lähdetietoja.
  • Role in DNS resoluutio:[ Rekursiopalvelimet suorittavat hakuprosessin; arvovaltaiset palvelimet antavat lopullisen vastauksen.

Vaikka edellä käsitellään perusasiat, on olemassa syvempi arkkitehtonisia ja toiminnallisia eroja. Esimerkiksi rekursiiviset palvelimet ovat yleensä suuri volyymi, multi-tenant järjestelmiä, joiden on käsiteltävä kyselyjä miljoonia verkkotunnuksia. Authoritative palvelimet, toisaalta, ovat usein omistettu tietyn joukon vyöhykkeille ja on taattava tietojen eheys ja alhainen latenssi kyseisille vyöhykkeille. Rekursiivipalvelimet kohtaavat myös ainutlaatuisia turvallisuusuhkia [], kuten DNS vahvistin hyökkäykset[, jotka käyttävät avoimia resolvereja tulvan kohteisiin liikenteen. Lieventää tätä, monet recursive palvelimet toteuttaa nopeusrajoitus, kulunvalvonta luetteloita, ja vastaus-koon rajoittaminen.

Esimerkkejä reaalimaailmasta

Useimmat internetin käyttäjät ovat vuorovaikutuksessa rekursiivisten palvelimien kanssa tietämättä sitä. Esimerkiksi Google Public DNS (8.8.8), Cloudflare (1.8.1.1.1), ja OpenDNS ovat suosittuja rekursiivisia resolvereita. Samalla verkkotunnuksen omistajat asettavat arvovaltaisia palvelimia sivustoilleen. Esimerkiksi Cloudflare. CDN:n sivustolla olisi Cloudflare.ns nimipalvelimet (esim. kay.ns.cloudflare.com) jotka on lueteltu arvovaltaisiksi palvelimiksi tälle verkkotunnukselle. Kun selvittäjä kysyy näitä arvovaltaisia palvelimia, he palauttavat Cloudflare.

Yritykset johtavat usein omia rekursiivisia ratkaisukumppaneitaan, jotka valvovat välimuistipolitiikkaa, valvovat turvallisuuspolitiikkaa (kuten tunnetun haitta-alueen estämistä) ja vähentävät riippuvuutta ulkopuolisista toimittajista.

Turvallisuusnäkökohdat

Molemmat palvelintyypit ovat erillisiä tietoturvan huolenaiheita. Rekursiopalvelimet ovat alttiita välimuistimyrkytyksen (jossa hyökkääjä lisää väärennettyjä tietueita välimuistiin) ja DDoS-hyökkäykset. Nykyaikaiset resolverit käyttävät lähdeportti satunnaistamista, DNSSEC validointia ja kysely satunnaistamista lieventääkseen näitä riskejä. Valtuutetut palvelimet ovat kohteita vyöhykemyrkytyksen (saada pääsy muuttaa aluetiedostoja) ja DDoS-hyökkäykset, jotka pyrkivät tekemään verkkotunnuksia saavuttamatta. Operaattorit suojaavat niitä palomuureilla, anycast reititys, ja säännölliset tarkastukset vyöhykkeen tietoja.

On myös tärkeää huomata DNS-over-HTTPS (DoH) ja DNS-over-TLS (DoT). Nämä protokollia salata DNS kyselyt asiakkaiden ja rekursiiviset rekursioratkaisut, estää salausta ja peukalointia. Kuitenkin ne eivät muuta perusero rekursiivisten ja arvovaltaisten palvelimien . salaus koskee asiakkaan-to-kursio-jalka, kun taas rekursiivi-to-authoritative jalka voi olla vielä salaamatta, ellei arvovaltainen palvelin tukee myös DoT tai DoH.

Suorituskyky ja luotettavuus

Suorituskyky riippuu suuresti molemmista palvelintyypeistä. Loppukäyttäjille rekursiivinen rekursiivinen resolver on ratkaisevan tärkeä; hidas resolver voi lisätä satoja millisekuntia sivun kuormiin. Sisältö Toimitusverkot (CDN) luottavat arvovaltaisiin palvelimiin palauttaakseen IP-osoitteet, jotka ovat maantieteellisesti lähellä käyttäjää (tekniikka nimeltä []) GeoDNS[]). Tämä edellyttää, että arvovaltainen palvelin harkitsee selvittäjän IP-osoitetta (ei asiakasta), jonka selvittäjä voi peittää).

Rekursive-palvelimet käyttävät myös esifetsingiä ja aggressiivista välimuistia suorituskyvyn parantamiseksi. Jotkut resoluutiot ennakoivat tulevia pyyntöjä noutamalla ennätyksiä suosituille verkkotunnuksille ennen kuin käyttäjät pyytävät niitä. Tämä vähentää latenssia, mutta kuluttaa enemmän resursseja.

Päätelmät

Rekursiivisten ja arvovaltaisten DNS-palvelimien eron ymmärtäminen auttaa selkeyttämään verkkotunnuksen resoluution toimintaa. Rekursiivipalvelimet toimivat välittäjinä, noutavat tietoja arvovaltaisilta palvelimilta, joilla on lopulliset DNS-tallenteet. Molemmat ovat välttämättömiä internet-navigoinnin ja -yhteyden sujuvan toiminnan kannalta.

Olitpa kehittäjä, järjestelmänvalvoja, tai vain utelias käyttäjä, tarttuminen näihin rooleihin auttaa sinua vianmääritys liitettävyys kysymyksiä, valitse oikea DNS-palveluntarjoaja, ja arvostaa monimutkainen infrastruktuuri, joka tekee internetistä luotettava. Lisätietoja, katso [ alkuperäinen DNS-eritelmä tai [] ICANN.