Génie civil & structural
Comprendre la différence entre les serveurs DNS récursifs et autorisatifs
Table of Contents
Qu'est-ce que les serveurs DNS récursifs?
Les serveurs DNS récursifs agissent comme premier point de contact pour les utilisateurs qui tentent d'accéder à un site Web. Lorsque vous entrez une URL dans votre navigateur, votre appareil envoie une demande à un serveur DNS récursifs. Ce serveur prend alors la tâche de trouver l'adresse IP associée à ce domaine.
Le serveur récursif effectue l'ensemble du processus de résolution en votre nom. Il commence par interroger les serveurs de noms de racine, qui le dirigent vers les serveurs de Top-Level Domain (TLD) appropriés (tels que .com, .org ou .net). Les serveurs TLD pointent ensuite vers les serveurs de noms faisant autorité pour le domaine en question. Ce n'est qu'après avoir reçu la réponse finale du serveur faisant autorité que le serveur récursif retourne l'adresse IP à votre navigateur.
Les serveurs récursifs sont critiques car ils cache réponses DNS. La mise en cache accélère considérablement les requêtes subséquentes pour le même domaine, réduisant la latence et le déchargement du trafic des serveurs faisant autorité. Cependant, le cache n'est pas permanent; chaque enregistrement a une valeur Time-to-Live (TTL) définie par le propriétaire du domaine. Une fois le TTL expiré, le serveur récursif doit récupérer une nouvelle copie sur la prochaine requête.
Comment fonctionne la résolution récursive
Le processus décrit s'appelle en fait résolution conceptuelle[ – le serveur récursif interroge de façon répétitive d'autres serveurs sans les obliger à faire de recherches supplémentaires. Le terme «récursif» désigne le fait que le serveur récursif gère toute la chaîne au nom du client. Il existe également un mode «récursion complète» utilisé par certains résolveurs DNS qui peut comporter des étapes supplémentaires comme suivre les renvois jusqu'à ce qu'une réponse définitive soit obtenue.
- Étape 1: Le client envoie une requête au résolveur récursif (p. ex., 8.8.8.8).
- Étape 2: Résolveur récursif vérifie son cache. Si trouvé et TTL est valide, la réponse est retournée instantanément.
- Étape 3: Si ce n'est pas mis en cache, résolveur interroge le serveur racine (p. ex. pour les domaines .com).
- Étape 4: Le serveur racine répond avec l'adresse du serveur TLD .com.
- Étape 5: Resolver interroge le serveur TLD, qui répond avec le serveur de noms faisant autorité pour le domaine.
- Étape 6: Resolver interroge le serveur faisant autorité, qui retourne l'adresse IP.
- Étape 7: Resolver cache l'enregistrement et renvoie la réponse au client.
Cette séquence entière se produit généralement en millisecondes. L'efficacité des résolveurs récursifs est une raison majeure pour laquelle Internet se sent instantané même si des milliards de requêtes sont traitées quotidiennement.
Qu'est-ce que les serveurs DNS autorisatifs?
Les serveurs DNS autorisés détiennent les enregistrements définitifs des noms de domaine. Ils contiennent les enregistrements DNS réels, tels que les enregistrements A (qui map les noms de domaine vers les adresses IP), les enregistrements MX (serveurs de courrier) et d'autres. Ces serveurs sont responsables de fournir des informations précises sur un domaine.
Lorsqu'un serveur récursif ne peut trouver les informations nécessaires dans son cache, il interroge les serveurs faisant autorité pour le domaine. Le serveur faisant autorité répond alors avec les enregistrements DNS corrects, qui sont mis en cache par le serveur récursif pour les futures requêtes.
Il existe deux types principaux de serveurs faisant autorité : primary (master) et secondary (slave). Le serveur principal détient les fichiers de zone originaux et modifiables. Les modifications aux enregistrements DNS – comme l'ajout d'un nouveau sous-domaine ou la mise à jour d'une adresse IP – sont effectuées sur le serveur primaire. Les serveurs secondaires obtiennent des copies des données de zone via les transferts de zone (AXFR/IXFR).
Pourquoi les serveurs autorisatifs comptent
Sans eux, Internet n'aurait aucun moyen de cartographier de façon fiable les noms lisibles par l'homme vers les adresses réseau. La résilience du DNS dépend de la disponibilité, de la sécurité et de la réactivité des serveurs autorisés. Les propriétaires de domaines configurent généralement plusieurs serveurs autorisés (souvent dans différentes régions géographiques) pour se protéger contre les pannes et les attaques DDoS.
Des serveurs modernes faisant autorité prennent également en charge DNSSEC (DNS Security Extensions), qui ajoute des signatures cryptographiques aux enregistrements DNS. Cela empêche les attaquants de forger des réponses DNS et de rediriger les utilisateurs vers des sites malveillants. Lorsque DNSSEC est activé, les résolveurs récursifs qui valident les signatures peuvent détecter les manipulations.
Principales différences entre les serveurs DNS récursifs et autorisatifs
- Fonction: Les serveurs récursifs résolvent les requêtes pour les utilisateurs, tandis que les serveurs faisant autorité stockent les enregistrements DNS originaux.
- Lieu: Les serveurs récursifs sont généralement exploités par des FSI ou des fournisseurs tiers; les serveurs faisant autorité sont gérés par des propriétaires de domaine ou des fournisseurs d'hébergement DNS.
- Stockage des données:[ Serveurs récursifs cachent les réponses DNS; les serveurs faisant autorité maintiennent les enregistrements sources.
- Rôle dans la résolution DNS:[ Les serveurs récursifs effectuent le processus de recherche; les serveurs faisant autorité fournissent la réponse finale.
Bien que les éléments de base ci-dessus couvrent les différences architecturales et opérationnelles plus profondes, les serveurs récursifs sont généralement des systèmes à volume élevé et multi-tenus qui doivent traiter les requêtes pour des millions de domaines. Les serveurs autorisateurs, par contre, sont souvent dédiés à un ensemble spécifique de zones et doivent garantir l'intégrité des données et une faible latence pour ces zones. Les serveurs récursifs sont également confrontés à des menaces de sécurité uniques , telles que les attaques d'amplification DNS, qui exploitent les résolveurs ouverts pour inonder les cibles avec le trafic.
Exemples du monde réel
La plupart des internautes interagissent avec des serveurs récursifs sans le savoir. Par exemple, Google Public DNS (8.8.8.8), Cloudflare (1.1.1.1) et OpenDNS sont des résolveurs récursifs publics populaires. Pendant ce temps, les propriétaires de domaines configurent des serveurs faisant autorité pour leurs sites Web. Par exemple, un site utilisant Cloudflare , CDN, aurait des serveurs de noms Cloudflare , par exemple kay.ns.cloudflare.com, répertoriés comme serveurs faisant autorité pour ce domaine.
Les entreprises gèrent souvent leurs propres récurseurs pour contrôler les politiques de mise en cache, faire respecter les politiques de sécurité (comme bloquer les domaines malveillants connus) et réduire la dépendance à l'égard des fournisseurs externes.
Considérations en matière de sécurité
Les serveurs récursifs sont vulnérables à l'empoisonnement du cache (où un attaquant insère des enregistrements faux dans le cache) et les attaques DDoS. Les résolveurs modernes utilisent la randomisation du port source, la validation DNSSEC et la randomisation des requêtes pour atténuer ces risques. Les serveurs autorisateurs sont des cibles pour l'empoisonnement de zone (qui permet d'accéder aux fichiers de zone modificatifs) et les attaques DDoS qui visent à rendre les domaines inaccessibles.
Il est également important de noter la montée en puissance des requêtes DNS-over-HTTPS (DoH) et DNS-over-TLS (DoT).Ces protocoles cryptent les requêtes DNS entre les clients et les résolveurs récursifs, empêchant les écoutes et les manipulations. Cependant, ils ne changent pas la distinction fondamentale entre serveurs récursifs et serveurs faisant autorité – le chiffrement s'applique à la jambe client-to-recursive, tandis que la jambe récursive-to-autorisante peut encore être décryptée à moins que le serveur faisant autorité supporte également DoT ou DoH.
Performance et fiabilité
Pour les utilisateurs finaux, la vitesse du résolveur récursif est cruciale; un résolveur lent peut ajouter des centaines de millisecondes aux charges de page. Les réseaux de livraison de contenu (RCN) comptent sur des serveurs faisant autorité pour retourner des adresses IP géographiquement proches de l'utilisateur (une technique appelée GeoDNS. Cela exige que le serveur faisant autorité prenne en considération l'adresse IP de résolveur (pas le client), que le résolveur peut masquer). Le serveur faisant autorité renvoie ensuite un noeud de bord CDN le plus proche du résolveur résolveur résolvant.
Les serveurs récursifs utilisent également des caches pré-fichés et agressifs pour améliorer les performances. Certains résolveurs anticipent les demandes futures en cherchant des enregistrements pour les domaines populaires avant que les utilisateurs ne les demandent.
Conclusion
Comprendre la différence entre les serveurs DNS récursifs et faisant autorité aide à clarifier comment fonctionne la résolution de noms de domaine. Les serveurs récursifs agissent comme intermédiaires, en récupérant les données des serveurs faisant autorité, qui détiennent les enregistrements DNS définitifs.
Que vous soyez un développeur, administrateur système ou simplement un utilisateur curieux, saisir ces rôles vous aide à résoudre les problèmes de connectivité, choisir le bon fournisseur de DNS, et apprécier l'infrastructure complexe qui rend l'Internet fiable. Pour plus de lecture, voir la spécification DNS originale [ ou ICANN=s guide débutant de DNS.