Table of Contents
התפקיד הקריטי של מערכת השמות של Domain, בהבטחת אימוץ IPv6
האינטרנט עובר שינוי ארכיטקטוני חד-פעמי.לאחר עשרות שנים של הסתמכות על גרסת פרוטוקול האינטרנט 4 (IPv4), הרשת העולמית משתנה בהתמדה לגרסה של פרוטוקול האינטרנט 6 (IPv6), המעבר הזה אינו אופציונלי; זוהי תגובה ישירה לשרות כתובת IPv4 בלבד, אך בעיה שנמשכה מאז תחילת 2010.
ה-DNS הוא ספר הטלפונים של האינטרנט.זה מתרגם שמות תחומים ידידותיים לבני אדם כמו ;0 לכתובות IP מוכנות מכונה.ללא DNS, משתמשים יצטרכו להזכר מיתרים ארוכים של מספרים כדי להגיע לאתרי אינטרנט. כמו האינטרנט נע ל- IPv6, ה-DNS חייב להתפתח במקביל.
הבנת IPv6 ולמה זה משנה
IPv6 היה סטנדרטי על ידי כוח המשימה להנדסה באינטרנט (IETF) בשנת 1998 באמצעות RFC 2460, אבל הפריסה הנרחבת רק החלה ברצינות בעשור האחרון.הנהג הראשי הוא כתובת exhaustion: האינטרנט Assigned Numbers (IANA) הקצתה את האחרון שנותר שנותר IPv4 /8 בלוקים ב-2011, ורוב הרשם האזוריים מאז בריכות שלהם מותשים IPv6 פותרים זאת על ידי שימוש ב- 128-bit כדי לענות על פני כדור הארץ.
מעבר לספירת הכתובת, IPv6 מציגה מספר שיפורים טכניים על IPv4.
- (ב) פורמט ראש מוגדל:0) 1 (בקיצור: 1) A קבוע ראש אור מפחית עיבוד מעל פני נתבים, שיפור יעילות האריזות.
- (FLT:0)Built-in Security:FLT:1 IPsec (Internet Protocol Security) הוא חובה במפרט IPv6, מתן הצפנה ואימות.
- (FLT:0) כתובת Autouration (SLAACIR): מכשירים 1:1 יכול ליצור באופן אוטומטי כתובות IPv6 משלהם מבלי צורך שרת DHCP, לפשט רשת על גבי לוח.
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0) אלימינציה של NAT:FLT:1 בעוד ש- Network address Translation (NAT) נפוץ ב- IPv4 כדי לשמר את כתובות, הוא שובר קישוריות מקצה לקצה. IPv6 מחזיר את העיקרון המקורי של האינטרנט של כל מכשיר שיש לו כתובת גלובלית.
למרות היתרונות האלה, אימוץ IPv6 כבר הדרגתי.על פי הנתונים הסטטיסטיים של Google IPv6, החל מ-75, כ- 45% מהמשתמשים ברחבי העולם מגיעים ל-Google מעל IPv6.כמה מדינות, כמו הודו, בלגיה וארצות הברית, יש שיעורי אימוץ מעל 60%, בעוד אחרים מלגים רחוק מאחור.הבקבוק אינו רק תשתיות רשת - לעתים קרובות שכבת ה-DNS.
תפקיד הליבה של DNS ב- IPv6 אימוץ
ה-DNS פועל כמסד נתונים מבוזר.בכל פעם שמשתמש משתמש שם דומיין, המכשיר שולח שאילתה לפתירת קוד חוזר, אשר חוצה את ההיררכיה DNS (בסיס, TLD, שרתי סמכות) כדי למצוא את כתובת ה-IP המקבילה.עבור IPv6, רישום המשאבים ה-DNS הקריטי הוא ה-FLT:0AA RecordFLT:1 (Quad-A) בעוד ש- IPv6 הוא קובץ סטנדרטי של שירות הוא Av1, או יותר של AAA.
עם זאת, תפקיד ה-DNS משתרע הרבה מעבר להוצאה לאור של רשומות.התתת הבאה מפרטת את הפונקציות החיוניות ש-DNS מבצע כדי לאפשר IPv6 כיום.
DNS64 ו- NAT64: Enabling IPv6 - רק לקוחות
אחד הפתרונות האלגנטיים ביותר לאימוץ IPv6 הוא השילוב של DNS64 ו- NAT64.אדריכלות זו מאפשרת ללקוח IPv6 בלבד להגיע לשרת IPv4 בלבד ללא הלקוח שיש לשמור על ערימה כפולה.כאן פועל: כאשר לקוח IPv6- רק שאילתות DNS, ה-DNS64 פותר מסונתז כתובת IPv6 מהכתובת IPv4 שהוחזרה על ידי שרת ה- IPv6TM, לאחר מכן, הוא שלח את ה-S.
חיפושים ב-DNS verse DNS for IPv6
DNS הפוכה (rDNS) הוא תהליך של מיפוי כתובת IP חזרה אל שם דומיין, נפוץ עבור אימות שרת דואר אלקטרוני, כניסה ופתרון בעיות. ב IPv6, DNS הפוך משתמש דומיין 1FLT. כל nibble (4 סיביות) של כתובת IPv6 מיוצגת כתוויות באזור הפוך.
הודעות DNS גדולות ו-DNS0
כתובות IPv6 הן ארבע פעמים יותר מאשר כתובות IPv4, ותשובות DNS הכוללות רשומות AAAA מרובות יכולות להיות גדולות בהרבה מאשר תשובות טיפוסיות ל- IPv4. DNS סטנדרטי על UDP יש גבול 512-byte להודעה (ללא הרחבה) כדי לתמוך בגדלי החבילה הגדולים הנדרשים עבור IPv6, DNS פותרים את ה- EDFLT:0EDNS (Extended) ל-DNS 096, כלומר, כלומר, לעומת 4.
תמיכה ברשתות כפולות-Stack עם DNS
המודל הפריסה הנפוץ ביותר במהלך המעבר הוא כפול-סטאק, שבו השרת או הרשת פועל הן IPv4 ו- IPv6. בסביבה דו-צדדית, ה- DNS חייב להיות מוגדר כדי לשרת שני סוגי הרשומה: רשומות עבור IPv4 ו-AAA רשומות עבור IPv6. כאשר לקוח מבצע בדיקת DNS, ה-DNS בדרך כלל מחזיר את שני מצבי הרישום.
(FLT:0) כדורי עיניים שמחים (RFC 8305) הוא מנגנון המונע ממשתמשים לחוות מחסומים ארוכים כאשר פרוטוקול אחד איטי או בלתי ניתן להשגה.לדוגמה, לקוח עשוי לנסות חיבור IPv6 קודם אך להתחיל חיבור IPv4 לאחר עיכוב קצר (בדרך כלל 300 מילישניות) חיבור שיכול לשמש לראשונה IPv6, אך הוא לא יהפוך לפרוטוקולים של Av4, אך ורק אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי לפרוטוקולים של Av6, אך ורק אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל רק אם הוא פועל רק אם הוא פועל באופן מיידי, אם הוא פועל רק אם הוא פועל באופן מיידי, אם הוא פועל רק אם הוא פועל באופן מיידי, אם הוא פועל רק Av3 תיבות Av6, אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל, אם הוא פועל, אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל באופן מיידי, אם הוא פועל, אם הוא פועל רק Av3 תיבות של Av3A.
עבור מנהלי DNS, תצורה דו-סטאק כוללת יותר מאשר רק הוספת שני רשומות.הם חייבים לשקול גם:
- (ב) ⁇ :0) ⁇ ⁇ : 1FLT:1 ערכי זמן לחיות צריך להיות מוגדר כראוי כדי לאפשר כשלון מהיר אם נתיב הופך לבלתי זמין.
- (FLT:0)Geographic עומס איזון: FLT:1ib כמה מערכות ניהול תנועה מבוסס DNS (למשל, כביש 53, Cloudflare) יכול לשרת רשומות AAAA שונות בהתבסס על המיקום של הלקוח, אופטימיזציה לעקביות.
- (ב) אם נעשה שימוש ב-DNSSEC, יש לחתום על רשומות A ו-AAA נכון; אחרת, כשלים באימות עשויים להפוך את התחום כולו לבלתי ניתן להשגה.
ה-EP המרכזי: דו-סטק עובד הכי טוב כאשר DNS מוגדר בקפידה.כישלונות פריסות מוקדמות של IPv6 היו במעקב חזרה לרשומות AAAA חסרות או לא מוגדרות, ולא בעיות ברשת.
אתגרים ב-DNS-Enabled IPv6 אימוץ
למרות היכולות הטכניות, כמה אתגרים בעולם האמיתי להאט את אימוץ IPv6 באמצעות DNS. להלן הם הנושאים הנפוצים ביותר ואת הפתרונות שלהם.
רשומות AAAA
סקרים של ארגונים כמו APNIC ו- World IPv6 Launch מראים כי אחוז משמעותי של אתרי האינטרנט העליון עדיין חסר רשומות AAAA. במקרים רבים, הסיבה אינה טכנית אך ארגונית: ספק האינטרנט של אי-נוחות אינו תומך ב- IPv6, מערכת ניהול התוכן אינה מטפלת בכתובות IPv6 כראוי, או בעל התחום פשוט לא ביקש זאת.
IPv6 Reverse DNS
DNS הפוכה עבור IPv6 הוא לעתים קרובות מוזנח בשל המורכבות שלו.מנהלי רשתות רבים או לדלג על זה לחלוטין או להגדיר אותו שגיאות נפוצות כוללים רשומות PTR חסרים, משלחת שבורה של אזורי חנק, או באמצעות תבנית לא נכונה.זה יכול לגרום כשלים משלוח דוא"ל וסבך בעיות רשת פתרון הוא להפוך את ה- DNS הפוך פלטפורמות ניהול DNS (למשל, PowerDNSDNSDNS, לינוקס, לינוקס, כמו NF) באופן אוטומטי, כדי ליצור עדכונים לאחור.
אינטראקציה בין DNS לבין Firewall / NAT
כמה קירות אש ומכשירי NAT בודקים את התנועה של DNS ועשויים להפריע לרשומות AAAA.לדוגמה, "ענן DNS" אשר לשכתב מחדש את תגובות ה-DNS עשוי להפשיט רשומות AAAA כדי למנוע ממשתמשים להשתמש ב- IPv6, במיוחד ברשתות חברות שבהן צוותי IT רוצים למנוע תמיכה בפרוטוקול אחר. בעוד שתרגול זה עשוי להיות מיועד לפשט את ניהול, הוא למעשה מעכב וניתן לשבור שירותים אלה על תוכן IPv6 בלבד.
אבטחת DNS ו- IPv6
DNSSEC (DNS Security Extensions) מוסיף חתימות קריפטוגרפיים לרשומות DNS, הגנה מפני ספירה והרעלת חצבת. בעת פריסת IPv6, DNSSEC הופכת אפילו יותר חיונית כי שיא AAA מזויף יכול להפנות את התנועה לרשומות זדוניות.עם זאת, DNSSEC מציג מורכבות מבצעית נוספת.אם מפתחות החתימה אינם מנוהלים כראוי, או אם ה-A אינו יכול לאמת את החתימות, ייתכן שספקי תיבות של ניהול אלה יתמכו כראוי.
אימון ומודעות
אולי האתגר הגדול ביותר הוא שמנהלי DNS רבים ובעלי אתרים אינם מודעים לחשיבות של רשומות IPv6.הם עשויים לנהל דומיין במשך שנים ללא בדיקה האם רשומות AAAA קיימות.זה נפוץ במיוחד באזורים שבהם אימוץ IPv6 נמוך.חינוך הוא מרכזי.ארגונים כמו חברת האינטרנט, באמצעות תוכנית ה-FLT:0Deploy 360FLT:1, לספק הדרכות נרחבות, מחקרים IPv6 וסדנאות מידע על בסיס קבוע.
תחזית: DNS כקרן ל- IPv6-Only Networks
ככל שהאינטרנט בוגר, אנחנו כבר רואים את ה- IPv6-רק צרכנים ISPs ורשתות סלולריות.רשתות אלה אינן נושאות תעבורה IPv4 בכלל; כל התקשורת עוברת על IPv6. כדי להגיע לשרידים של תוכן IPv4-רק, הן מסתמכות על DNS64/NAT64 כפי שתואר קודם לכן.בעתיד, שכן תוכן נוסף הופך להיות נגיש ל- IPv6v, הכדאיות על התרגום יהיה מופחת על ידי פרוטוקול אינטרנט.
בעתיד זה, DNS יהיה תפקיד מרכזי עוד יותר.חשב את הדברים הבאים:
- (FLT:0)NS-Over-HTTPS (DoH) ו-DNS-over-TLS (DoT) יהפכו לנורמה.03:1 פרוטוקולים אלה מצפינים שאילתות DNS, מונעים הפחתה על אילו תחומים משתמשים לבקר. בשילוב עם IPv6, הם מספקים חוויית גלישה פרטית ובטוחה יותר.
- (FLT:0DNS יהיה צורך לטפל בסוגי שיא חדשים.BuildFLT:1 כבר, IETF הגדיר רשומות כמו LOC, TLSA, ו- SSHFP כי לסמוך על IPv6. כמו האינטרנט של הדברים גדל, רשומות מיוחדות עבור גילוי IoT (למשל, באמצעות Multicast DNS ו- DNS Service Discovery Over IPv6) יהפכו נפוצים יותר.
- (FLT:0 Anycast DNS ו- IPv6.FIRLT:1) ספקי DNS גדולים רבים (למשל, Cloudflare, Google Public DNS, Quad9) כבר מפעילים רשתות כלטק על פני IPv4 ו- IPv6. כלcast מאפשר לשרתים מרובים לשתף את אותה כתובת IP, עם תנועה הנצמדה לצומת הקרוב ביותר.
- (FLT:0)IPv6 אוטומציה לאחור של DNS.FLTRE:1 עם הפצת מכשירים IoT, ניהול באופן ידני DNS הפוך עבור 64-bit תיקון הוא בלתי אפשרי.תקני חדש כגון RFC 8501 (ה- DNS הפוך עבור IPv6) מציעים מנגנונים אוטומטיים אשר להפחית את הנטל האדמיניסטרטיבי.
- (FLT:0DNS ואבטחה ב- IPv6-Only Environments.FLT:1 בעולם IPv6- בלבד, פקדי אבטחה מבוססי DNS (למשל, סינון חומת האש של DNS, RPZ) חייבים לעבוד באופן מקומי עם תעבורת IPv6. המפעילים חייבים להבטיח את מכשירי האבטחה שלהם תמיכה IPv6, או שהם מאבדים חשיפה לתנועה זדונית.
הפרקטיקה הטובה ביותר עבור מנהלי DNS לתמוך IPv6
כדי להאיץ אימוץ IPv6 באמצעות DNS, מנהלי המערכת צריכים לאמץ את הפעולות הבאות:
- (FLT:0) רשומות AAAA עבור כל השירותים.BuildFLT:1 ; כל אתר ציבורי, שרת דואר ונקודת קצה API צריך להיות כתובת IPv6 מקבילה. השתמש במאזן עומסים והטבות לאחור התומכים ב- IPv6 כדי לספק את זה.
- (FLT:0)Conform הפוך DNS עבור IPv6.earph 1 (מעודכן) יצירת תקליטים אוטומטית PTR באמצעות כלים כמו Ansible, Terraform, או DNS Update Scripts.
- (FLT:0) ניתן ל- EDNS0 על כל שרתי ה-DNS.IRLT:1) לבדוק כי הן אדפטפטטיביות ו recursive פותרים מפרסם את גודל ה-UDP של לפחות 4096 על ידיטים.
- (FLT:0)Implement DNSSEC עבור אזורי IPv6.FLT (ה-1) Sign Both Forward and reverse Zone. Use Automat key rollover ו- Secure key Storage.
- (FLT:0)Support DNS64/NAT64 שבו מתאים.FLT 1:1 אם אתה מפעיל רשת מעבר IPv6 בלבד, מאפשר ל-DNS64 לפתורר ולהגדיר שער NAT64.
- (FLT:0)Monitor DNS לבריאות IPv6.BuildFLT:1) כלי שימוש כגון FLT:4, FLT:5, או פלטפורמות ניטור מסחריות כדי לבדוק רשומות AAAA החסרות, חתמה את חתימות ה-DNSSEC, ותשובות איטיות על תעבורת IPv6.
- (FLT:0) להכשיר את הצוות שלך.FLT 1: ודא שכל מנהל DNS מבין את המושגים של AAAA, DNS64, כדורי עיניים שמחים ומשלחת הפוכה.חשב לקבל הסמכה כגון "הסמכה IPv6" של פורום IPv6 או השתתפות סדנאות של החברה באינטרנט.
- (הופנה מהדף ההרחבה של ה-IPv6) היא מתפתחת ללא הרף.עקוב אחר קבוצות העבודה של IETF (למשל, FLT:2DNSOPIRFLT 3 ו-FLT:4V6OPSIRFLT:5) כדי לצפות בדרישות הבאות כגון אפשרויות EDNS או ההרחבה DNSs.
מסקנה
המעבר ל- IPv6 הוא בלתי נמנע, אך קצבו תלוי במוכנות של התשתית הבסיסית.ה- DNS אינו משתתף פסיבי במעבר זה - הוא מאפשר פעיל ללא תמיכה DNS עבור רשומות AAAA, DNS64, EDNS0 ומשלחת הפוכה נאותה, IPv6 יישאר סקרנות תיאורטית ולא פרוטוקול עבודה.
כדי להתחיל, בדוק את אזורי ה-DNS שלך היום.בדוק אם התחום הראשי שלך מחזיר שיא AAAA.בדוק כי פותרים חוזרים שלך לענות על שאילתות על IPv6. המאמץ הוא קטן, אבל ההשפעה על אימוץ IPv6 העולמית היא מונומנטלית.