DNS Query Basics: Come funziona la risoluzione

Ogni volta che digiti un dominio in un browser o ti colleghi a un servizio remoto, il tuo dispositivo invia una query DNS.Questa query consiste in un'intestazione con bandiere (QR, Opcode, AA, TC, RD, RA, ecc.) e una sezione di domande che specifica il dominio di destinazione e il tipo di record che desideri. Il risolutore segue una catena di query, che inizia dal root, poi dal nome di risposta TLD, poi al tipo di autore.

Ricorrente vs. Query iterative

Le domande ricorrenti] sono inviate dai client a un risolutore (ad esempio, il DNS del vostro ISP o un risolutore pubblico come 1.1.1.1). Il risolutore fa tutto il lavoro: queryssisce la radice, il TLD, e il server autorevole, quindi restituisce la risposta o un errore.

Tipi di query DNS comuni – ampliato

Ogni tipo di record DNS serve uno scopo specifico nella diagnostica di rete. Di seguito sono i tipi più utilizzati, i loro ruoli e i problemi che possono rivelare.

Un record (Indirizzo – IPv4)]

Quando una query ritorna [] (dominio non esistente), il dominio non è configurato per IPv4. A risposta suggerisce che il nameserver rotante autorevole è inaccessibile o non configurato.

AAAA Record (indirizzo IPv6)[]

Identical in funzione del record A, ma per gli indirizzi IPv6 a 128 bit. Man mano che l'adozione IPv6 cresce, il controllo dei record AAAA è fondamentale quando si diagnosticano problemi di connettività su reti a doppio ponte. Se un client preferisce IPv6 ma non esiste alcun record AAAA, la connessione può fallire o rientrare in IPv4.

MX Record (Sviluppo di Mail)[]

I record MX specificano i server di posta responsabili di un dominio e i loro numeri di priorità (i valori più bassi vengono provati prima). Un record MX mancante significa che il dominio non può ricevere e-mail. Una configurazione con un solo server a bassa priorità crea un unico punto di fallimento.

Registrazione NNS (Name Server)]

I registri NS dichiarano quali nameserver sono autorevoli per una zona. Quando questi record indicano ai nameserver che non esistono o non sono configurati per la zona, la delegazione è rotta. Utilizzare [] per vedere l'elenco. Inoltre, query la zona madre (ad esempio, .com) con ] per verificare la delega corrisponde alla zona del bambino.

TXT Record (Text)

TXT registra memorizzare testo arbitrario, ma oggi sono dominati da autenticazione e-mail: SPF, DKIM e DMARC. Querying [] rivela le politiche SPF come . I record di TXT mancanti o malconfigurati portano a vulnerabilità di spoofing o messaggi legittimi che atterraggio nello spam.

CnAME Record (nome canonico)[]

Un record CNAME alias un dominio all'altro. Ad esempio, [] può indicare . Usa per trovare il nome host canonico. Importante: un CNAME non può coesistere con altri record dello stesso nome (RFC 1912).

Registrazione SOA (Start of Authority)[]

Il record SOA contiene metadati amministrativi: il nameserver primario, l'indirizzo e-mail responsabile, il numero di serie (critico per i trasferimenti di zona), e i valori di temporizzazione (refresh, retry, scadere, minimo TTL).

PTR Record (Pointer – Reverse DNS)[

I server di posta elettronica spesso rifiutano la posta da host il cui PTR non corrisponde al dominio di invio. Usa ] per controllare il DNS inverso. I record PTR non corretti o mancanti sono una fonte frequente di problemi di e-mail di consegna.

Registrazione RUR (Consiglio di servizio)[]

I record SRV definiscono il nome host e la porta per servizi specifici come SIP, LDAP o XMPP. Seguiranno il formato []. Query []] per vedere la priorità, il peso e la porta.

Pratica DNS Querying con scavare

Lo strumento dig[ (Domain Information Groper) è lo standard de facto per la diagnostica DNS manuale.

  • Ricerca semplice:[ – restituisce l'indirizzo IPv4 e il TTL.
  • Specificare il tipo di record:[] ] o .
  • Reclama un determinato risolutore:[] – bypassa il tuo risolutore locale.
  • Tracciare il percorso di risoluzione completa:[ – mostra passi iterativi dalla radice all'autorevole.
  • Esecuzione breve:[ – solo l'indirizzo IP, utile per gli script.
  • Risultato:[] – interroga il record PTR.

Il campo può essere (record found), (dominio non esiste), (errore di server, spesso un timeout o un errore di configurazione), (rifiuti di politica), o [[FLT: recuperare 34] (le liste di quesiti di formalità).

Implicazioni di sicurezza dei tipi di query DNS

Le query DNS sono di tipo chiaro per impostazione predefinita, rendendole visibili agli avversari di rete a meno che non vengano utilizzati DNS-over-HTTPS (DoH) o DNS-over-TLS (DoT) .

  • Registrazioni TXT per SPF, DKIM e DMARC:[ Questi sono la colonna portante della sicurezza e-mail. Un singolo record SPF mancante o eccessivamente permissivo (ad esempio, ) permette a chiunque di inviare la posta come dominio.
  • CnAME e attacchi di reindirizzamento:[] Se un dominio di destinazione CNAME scade o viene assunto da un aggressore, ogni alias che indica che diventa un vettore di phishing.
  • Sfida record:[] Una zona madre non configurata potrebbe indicare i nameserver maligni.

DNSSEC (DNS Security Extensions) è progettato per proteggere dalle risposte forgiate. Query con [ per vedere i record RRSIG e DNSKEY. Se il tuo risolutore supporta la validazione, le risposte includeranno la bandiera (dati autentici).

Risoluzione dei problemi con le query DNS – Uno scenario passo-passo

Supponiamo che gli utenti non possano accedere [] e l'e-mail non sia in grado di utilizzare la seguente metodologia:

  1. ]Controllare A/AAAAAA:[[] e []. Se NXDOMAIN, il dominio può essere scaduto o rimosso. Se SERVFAIL, prova a fare query direttamente da un responsabile pubblico: .
  2. Verificare la delegazione:[ e confrontare con la zona madre: [. Se differiscono, il dominio è erroneo.
  3. Ispezionare SOA:[ . Controllare il numero di serie su entrambi i nameserver primari e secondari. Se i trasferimenti di serie non sono in grado di riprodurre, i trasferimenti di zone non sono in grado di eseguire.
  4. Test MX:[] . Notare i nomi host di destinazione (ad esempio []]). Quindi testare ogni destinazione: [. Se l'IP del server di posta non risolve, l'e-mail non può essere recapitata.
  5. Confermare il DNS inverso:[ . Il record PTR dovrebbe corrispondere al FQDN del server di posta. Molti server di ricezione rifiutano la posta se questo manca.
  6. Controllare i record TXT per e-mail auth:[] [] per SPF, e []. Cercare errori di sintassi o mancanti “v=” tag.

Eseguendo sistematicamente queste domande, si isola se il problema è in delegazione, contenuto zona, o la configurazione e-mail.

Conclusioni

La funzione di masterizzazione dei tipi di query DNS trasforma la diagnostica di rete astratta in passaggi precisi e attuabili. I record A, AAAA, MX, NS, TXT, CNAME, SOA, PTR e SRV mostrano ogni livello diverso della salute dell'infrastruttura.