DNS クエリの基本: 実際にどのように解決するか

ドメインをブラウザに入力するか、リモートサービスに接続するたびに、デバイスはDNSクエリを送信します。このクエリは、フラグ(QR、Opcode、AA、TC、RD、RAなど)と、ターゲットドメインと必要なレコードタイプを指定する質問セクションで構成されます。そのリゾルバーは、ルートから始まるクエリのチェーンをフォローし、その後、TLDは、最終的な回答を取得するために権威のあるネームサーバを承認します。

再帰的対反復的なクオーリー

[] 再帰的なクエリ]は、クライアントがリゾルバーに(例えば、ISPのDNSまたは1.1.1.1のようなパブリックリゾルバーに送信されます。 決議者は、すべての作業を行います。ルート、TLD、および権限のあるサーバーに問い合わせ、回答またはエラーのいずれかを返します。 ] 反復クエリは、すべての作業が、ルートとTLDをリクエストし、サーバーを識別するのに役立ちます。 [FLT] エラーが、またはエラーが解決しない場合は、TLTR - [FLT] とサーバーを識別します。 [FLTR - と、あなたは、あなたは、あなたは、あなたは、あなたは、任意のサーバーを識別するかどうかを識別します。 [FLTR - または任意のサーバーを識別します。 [FLT - または、または、または、または任意のエラーが、または、または、または、TALTALTALT] [[FLTR - または任意のサーバーが、または任意のサーバーを識別するかどうかを識別するかどうかを識別します。 [[FLTR - [[

一般的なDNSクエリタイプ - 拡張

各DNSレコードタイプは、ネットワーク診断の特定の目的を果たします。 以下は、最も頻繁に使用されるタイプ、その役割、および彼らが明らかにできる問題です。

レコード(アドレス – IPv4)

A レコードは、ドメインを 32 ビット IPv4 アドレスにマップします。 これは最も基本的なクエリタイプです。 A クエリが (非存在ドメイン) を返すと、ドメインは IPv4 では構成されません。 A ]]]]] 応答は、正規のネームサーバーが到達不能または誤構成されていないことを示唆しています。 を使用して、Web サーバーの IP が正しいことを確認します。 ロードバランスの取れたサービスの場合、A は、通常、Ar が変更される可能性があります。

AAAAAAレコード(IPv6アドレス)[

Aレコードに関数を記述するが、128ビットIPv6アドレスの場合。IPv6の採用が増加するにつれて、デュアルスタックネットワーク上の接続の問題を診断する際にAAAAレコードが重要であることを確認します。クライアントがIPv6を好むがAAAAAレコードが存在しない場合、接続はIPv4に失敗するか、またはフォールバックする可能性があります。IPv6のリーダビリティを確認するには、を使用してください。

MXレコード(メール交換)[

MXレコードはドメインと優先番号(最初に試みられた値が低い)のメールサーバを指定します。欠落したMXレコードは、ドメインがメールを受け取ることができないことを意味します。1つの低優先サーバーのみの構成は、失敗の1つのポイントを作成します。メール交換サーバーをリストするためにを使用します。一般的な問題:不適切なホスト名(例:)ではなく])またはA/AAを分割して、対象の一貫性を「MX」として表示します。

NSレコード(ネームサーバ)[]

NSレコードは、名前サーバがゾーンの権限を持つかどうかを宣言します。 これらのレコードが存在しないネームサーバに、またはゾーンのために構成されていない場合、委任が壊れています。 を使用してリストを参照してください。 また、引数が子ゾーンに一致することを確認するために、親ゾーン(例えば、.com)を[]とクエリして、親ゾーンを尋ねます。 ミスマッチは断続的なアウトエイジを引き起こします。

TXTレコード(テキスト)[

TXT レコードは、ストアの任意のテキストを格納します, しかし、今日は、電子メール認証によって支配されます: SPF, DKIM, DMARC. クエリ []]は、SPF ポリシーを明らかにします。 ]. 欠損または誤構成された TXT レコードは、スパムに着陸するメールのスプーフィングや正当なメッセージにつながる. また、DMARC ポリシーの をチェック.

CNAMEレコード(Canonical Name)[

CNAMEレコードは、別のドメインに1つのドメインをエイリアスします。例えば、[は]に指すかもしれません。 ]を使用して、正式なホスト名を見つけます。 重要:CNAMEは、同じ名前(RFC 1912)の他のレコードと共存できません。 CNAMEチェーンの過剰使用は、解像度レイテンシが増加します。 セキュリティノート:ターゲットドメインを妥協する攻撃者は、トラフィックをリダイレクトすることができます。

SOAレコード(権限の開始)[

SOAレコードは管理メタデータ: プライマリネームサーバ、責任あるメールアドレス、シリアル番号(ゾーン転送のクリティカル)、タイミング値(リフレッシュ、リトライ、期限切れ、TTL)を含みます。 クエリ[]は、プライマリとセカンダリサーバーの両方でシリアル番号のマッチを検証します。 不一致のシリアルは、ストールDNSデータの最も一般的な原因です。

[]PTRレコード(ポインター – リバースDNS)[]

PTRレコードは、IPアドレスをドメイン名に戻します。]またはゾーンで使用されます。 メールサーバは、PTRが送信ドメインに一致しないホストからのメールを拒否します。 ]を使用して、リバースDNSを確認します。 誤りまたは欠落したPTRレコードは、電子メールの配信の問題の頻繁なソースです。

SRVレコード(サービス場所)[

SRV レコードは、SIP、LDAP、XMPP などの特定のサービスに対してホスト名とポートを定義します。それらは、 の形式に従います。優先度、重量、ポートを参照するには、 をクエリします。SRV の障害のトラブルシューティングは、しばしば、構成されたポート番号または非解決可能なターゲットホスト名を明らかにします。

掘りごたつで役立つDNS

[dig](ドメイン情報グロッパー)ツールは、手動DNS診断用のデファクト標準です。 以下は、最も有用なコマンドパターンです。

  • [] シンプルなルックアップ: [] - IPv4アドレスとTTLを返します。
  • ]レコードタイプを指定します。[] または 。
  • 特定のリゾルバーを問い合わせる:[] ] - ローカルリゾルバを迂回します。
  • :全解像度パスをトレース: [] - 根から権威への反復的なステップを示します。
  • [] 出力が短い: [] – スクリプトに便利なIPアドレスのみ。
  • 逆のルックアップ: ] – PTRレコードのクエリ。

応答の解釈はキーです。 [ フィールドは (レコードが見つかった)、 (ドメインは存在しません)、 (サーバーの障害、多くの場合、タイムアウトまたはミスコンフィグ)、 (ポリシリ拒絶)、または])] (誤字クエリは存在しません)。 [] (サーバーのレコードは、多くの場合、タイムアウトまたは設定されたレコードまたは ] (強制的なアドレスが含まれているか、 [FLT: [FLTサーバーのアドレス] [F] [FLT: [F] または [FLT: [F] のアドレス] [[FLT: [FLT: [F] のアドレス] [[F] [F] [[FLT: [F] [F] [F] または [[F] [[FLT: [[F] のアドレス] のアドレス] のアドレス] [[F] [[FLT: [[F] [[FLT:

DNS クエリタイプのセキュリティへの影響

DNS のクエリはデフォルトで文句を記述し、DNS オーバー HTTPS (DoH) や DNS-over-TLS (DoT) が使われていないネットワークの広告に表示します。特定のレコードタイプにはセキュリティ上の考慮事項があります。

  • [ SPF、DKIM、DMARC:のTXTレコードは、電子メールのセキュリティの背骨です。 単一の欠落または過度SPFレコード(例えば、[]))))は、誰があなたのドメインとしてメールを送ることを可能にします。 とで、あなた自身のドメインを定期的に問い合わせます。
  • [CNAMEとリダイレクト攻撃:[] CNAMEターゲットドメインが攻撃者によって無効または引き継ぎされている場合、すべてのエイリアスがフィッシングベクトルになります。 ターゲットホスト名が制御され、有効なA/AAAAAAAAレコードを持っていることを常に確認します。
  • []NSレコードのスプーフィング:[]]]] 誤構成された親ゾーンは、悪意のあるネームサーバを指す可能性があります。 []] を使用して、各委任ステップを確認します。

DNSSEC(DNS Security Extensions)は、鍛造された回答から保護するように設計されています。 RRSIGとDNSKEYレコードを参照するには、で問い合わせます。 解決者が検証をサポートしている場合は、応答には]フラグ(認証データ)が含まれます。

DNS Queries でトラブルシューティング - ステップバイステップシナリオ

ユーザが[にアクセスできないと、メールが失敗する。次の方法論を使う:

  1. [A/AAAAAA:[] ]と]]をチェックします。 NXDOMAINの場合、ドメインが無効または削除されることがあります。 SERVFAILの場合、パブリックリゾルバーから直接クエリを試してみてください。 。
  2. [ 委任状:[] ] を確認し、親ゾーンと比較します。 []]]。 それらが異なる場合は、ドメインが不信化されます。
  3. []SOA:]のチェックをします。 シリアル番号と二次ネームサーバの両方を確認します。 シリアルの不一致の場合、ゾーン転送は失敗します。
  4. [ MX:] []] をテストします。 対象ホスト名(例、))に注意して下さい。 次に、各ターゲットをテストします: 。 メールサーバのIPが解決しない場合は、メールが配信できません。
  5. []リバースDNS: []を確認します。 PTRレコードはメールサーバのFQDNと一致する必要があります。 これが欠落している場合は、サーバーを受信する多くの人がメールを拒否します。
  6. [メールのauth:[]のTXTレコードをチェックし、SPFの[]]。 構文エラーや "v="タグを欠落している。

これらのクエリを体系的に実行することで、問題が委任、ゾーンコンテンツ、または電子メール設定にあるかどうかを分離します。

コンテンツ

DNS クエリ型をマスターすると、抽象的なネットワーク診断を正確で実用的な手順に変換します。 A、AAAAA、MX、NS、TXT、CNAME、SOA、PTR、SRV レコードは、各々のインフラストラクチャの健康の異なるレイヤーを明らかにします。 や []] のようなツールは、DNS エコシステムを指先全体に置き、応答セクションとエラーコードを把握し、さらに、DNS のレジストリの接続と電子メールの問題が解決できます。 [FLTFLT] および [FLT] は、DNS の認証を安全に保つために、DNS を保護します。