DNSサーバーの再帰的とは何ですか?

DNSサーバーを再帰的には、ウェブサイトにアクセスしようとするユーザーの連絡先の最初のポイントとして機能します。 URLをブラウザに入力すると、デバイスは再帰的なDNSサーバーにリクエストを送ります。 このサーバーは、そのドメインに関連するIPアドレスを見つけるタスクにかかります。

再帰サーバーは、その代りに解決プロセス全体を処理します。 これは、ルートネームサーバをクエリすることで始まり、適切なトップレベルドメイン(TLD)サーバー(.com、.org、または.netなど)にそれを直接します。 TLDサーバーは、ドメインの認証名サーバーに質問します。 認証サーバーから最終回答を受信した後にのみ、再帰サーバーは、お使いのブラウザにIPアドレスを返します。

再帰サーバーは、 ]cache]]]DNSレスポンスが重要である。 キャッシュは、同じドメインの継続的なリクエストを劇的に高速化し、レイテンシーを減らし、権限のあるサーバーからトラフィックをオフロードする。 しかし、キャッシュはパーマレントではありません。 各レコードには、ドメイン所有者が設定したTime-to-Live(TTL)値があります。 TTLが期限切れると、再帰サーバーは、次のクエリで新鮮なコピーを取得する必要があります。

再帰的解像度の仕組み

説明したプロセスは、実際に[の項目分解能[と呼ばれる)と呼ばれています。再帰的なサーバーは、それに対して、さらなる検索を行うためにそれらを必要としないで、他のサーバーを反復的に問い合わせます。 「再帰的」という用語は、再帰的なサーバーがクライアントの代わりにチェーン全体を処理するという事実を指します。 また、いくつかのDNSの決議者によって使用される「完全な再帰」モードがあり、その結果は、決定的な回答が得られるまで、次の紹介のような追加の手順が含まれている場合があります。

  • ステップ1:]]クライアントは、再帰的な解決者(例えば、8.8.8.8)にクエリを送信します。
  • [ステップ 2:]]] 再帰的な解決剤は、キャッシュをチェックします。 見つかった場合、TTLが有効であれば、即座に返答します。
  • [ステップ3:]]]]] キャッシュされていない場合、解決者はrootサーバー(例えば、.comドメインの場合)をクエリします。
  • [ステップ4:]]]] ルートサーバーは、.com TLDサーバーのアドレスに応答します。
  • [ステップ5:]]] ドメインの権限ネームサーバに依存する、TLDサーバーを解決する。
  • [ステップ6:]]] 応答サーバーを復元し、IPアドレスを返します。
  • [ステップ7:]]]レコードをキャッシュし、クライアントに返答を送信します。

一般的に、ミリ秒単位でこの全シーケンスが起こります。再帰的なリゾルバーの効率性は、数億件の問い合わせが毎日処理されるにもかかわらず、インターネットが瞬時に感じている主な理由です。

認証DNSサーバーとは?

正規のDNSサーバーは、ドメイン名の決定的なレコードを保持します。 それらは、レコード(IPアドレスにドメイン名をマップする)、MXレコード(メールサーバ)などの実際のDNSレコードを含みます。 これらのサーバーは、ドメインに関する正確な情報を提供する責任があります。

再帰サーバーがキャッシュで必要な情報を見つけることができないとき、ドメインの権限のあるサーバーに問い合わせます。 権限のあるサーバーは正しいDNSレコードに応答し、再帰サーバーによって将来のリクエストがキャッシュされます。

正規サーバーには、次の2つの主要なタイプがあります。 プライマリ(マスター) と [] 秒単位(スレーブ)サーバー。 プライマリサーバーは、元の編集可能なゾーンファイルを保持しています。 DNS の変更 - そのような新しいサブドメインを追加したり、IPアドレスを更新したりするなどの。 プライマリで行われた。 二次サーバーは、転送を介してゾーンのデータゾーンのコピーを取得(AFR/ AFR)。 ドメインが、または別のドメインが無効な状態に失敗した場合、このドメインは、または別のドメインが無効に失敗します。

なぜ権威あるサーバー マット

権威あるサーバーは、ドメインの真理の究極のソースです。それらなしで、インターネットは確実にネットワークアドレスに人読可能な名前をマッピングする方法はありません。DNSの弾力性は、権威のあるサーバーが高度に利用可能、安全、そして応答に依存します。ドメイン所有者は、通常、複数の権威のあるサーバー(多くの場合、異なる地理的な領域で)を設定し、アウトエイジやDDoS攻撃から保護します。

現代の権限のあるサーバーは、DNSSEC(DNS Security Extensions)もサポートしています。これにより、攻撃者がDNSレスポンスを鍛造し、悪意のあるウェブサイトにユーザーをリダイレクトすることを防ぎます。DNSSECが有効になっている場合、署名を検証する再帰的な解決者は改ざんを検出できます。

再帰的および認証的なDNSサーバー間の重要な違い

  • []Function:]]] 再帰サーバーは、元のDNSレコードを格納しながら、ユーザーのためのクエリを解決します。
  • [:]]:再帰的なサーバーは、通常、ISPまたはサードパーティプロバイダによって運営されています。 権限のあるサーバーは、ドメイン所有者またはDNSホスティングプロバイダによって管理されます。
  • []データストレージ:]] 再帰サーバーはDNSレスポンスをキャッシュします。 権限のあるサーバーは、ソースレコードを保持します。
  • DNS 解像度のロール:[]] 再帰サーバーは、ルックアッププロセスを実行します。 権限のあるサーバーは、最終的な応答を提供します。

上記は基本をカバーしている間、より深いアーキテクチャと運用上の違いがあります。例えば、再帰的なサーバーは、大量のドメインのクエリを処理する必要がある、マルチテナントシステムである傾向があります。 Authoritativeサーバーは、他のハンドでは、特定のゾーンに専念しており、これらのゾーンのデータの完全性と低遅延を保証します。 再帰的なサーバーは、独自のセキュリティ脅威に直面しています :DNS として、この攻撃を制限する多くの攻撃を制限する[FLT]。

実世界事例

ほとんどのインターネットユーザーは、それを知らずに再帰サーバーと相互作用します。例えば、Google Public DNS (8.8.8.8)、Cloudflare (1.1.1.1)、OpenDNS は、一般的な再帰的な解決者です。一方、ドメイン所有者は、自分のウェブサイトの権限のあるサーバーを設定します。例えば、Cloudflare の CDN を使用したサイトには、Cloudflare のネームサーバ(例えば、kay.ns.cloudflare.com)が、これらのドメインサーバーが、これらのドメインがアドレスを返すときに、そのドメインが、そのドメインが、そのドメインが、そのドメインを返送するサーバーとしてリストされています。

企業は、キャッシュポリシーを制御するために、独自の再帰的な解決者を実行し、セキュリティポリシー(既知の悪意のあるドメインをブロックするなど)を強化し、外部プロバイダーの依存性を低下させることが多い。これは、企業ネットワークや教育機関で共通している。

セキュリティの考慮事項

サーバタイプは、セキュリティ上の問題が異なる。 再帰サーバーは、中毒をキャッシュする脆弱性(攻撃者がキャッシュに偽りのレコードを差し込む場所)とDDoS攻撃をキャッシュする可能性があります。 現代のリゾルバは、ソースポートのランダム化、DNSSECの検証、およびこれらのリスクを緩和するためのランダム化を利用しています。 認証サーバーは、ゾーン中毒(ゾーンファイルの変更へのアクセス)およびドメインが到達不能になるDDoS攻撃の対象となります。 オペレータは、ファイアウォール、定期的な監査ゾーン、およびデータゾーンの監視ゾーンのセキュリティゾーンを保護します。

DNS-over-HTTPS(DoH)とDNS-over-TLS(DoT)の上昇に注意することが重要です。 これらのプロトコルは、クライアントと再帰的なレゾルバ間のDNSクエリを暗号化し、軒のむきや改ざんを防ぎます。 しかし、彼らは再帰的および認可サーバー間の基本的な区別を変更しません。 クライアント対帰的なレゾルバに暗号化され、再帰的権限を解除する一方で、DoHはクライアントに適用される。 またはDoHは、サーバーを暗号化し、クライアントが許可しないと、クライアントが、サーバーを暗号化するかどうかを解除するかどうかを要求します。

性能と信頼性

パフォーマンスは、サーバータイプの両方で大きく依存します。エンドユーザーにとって、再帰的なリゾルバーの速度は重要です。遅いリゾルバーは、ページロードにミリ秒の数百を追加できます。コンテンツデリバリーネットワーク(CDN)は、権限のあるサーバーに依存して、ユーザーに地理的に閉じるIPアドレス()を返す必要があります。 これにより、Authoritative Serverが、そのサーバーを依存して、そのサーバーを解決するかどうかを判断し、クライアントが返すことができるようになります(つまり、CDNは、クライアントが返すと判断します)。

再帰サーバーは、プレッチャと積極的なキャッシュを使用してパフォーマンスを向上させることもできます。 一部のリゾルダーは、ユーザーがそれらを求める前に、人気のあるドメインのレコードを取得することで、将来の要求を予測しています。 これはレイテンシを減らしますが、より多くのリソースを消費します。

コンテンツ

再帰的および権威のあるDNSサーバーの違いを理解することで、ドメインネームの解像度がどのように機能するかを明確にするのに役立ちます。 再帰的なサーバーは、認証されたDNSレコードを保持する権限のあるサーバーからデータを取得する、仲介者として機能します。 どちらも、インターネットナビゲーションとアクセスのスムーズな機能に不可欠です。

開発者、システム管理者、または好奇心旺盛なユーザーであっても、これらの役割を把握することで、接続の問題のトラブルシューティング、適切なDNSプロバイダを選択し、インターネットを信頼できる複雑なインフラストラクチャを高く評価することができます。さらに読むには、[]]オリジナルDNS仕様[または[]]]]を参照してください。