Table of Contents
DNS Query Basics: 실제로 작동하는 방법
브라우저에 도메인을 입력하거나 원격 서비스에 연결하면 장치가 DNS 쿼리를 보냅니다. 즉 쿼리는 플래그 (QR, Opcode, AA, TC, RD, RA, 등) 및 대상 도메인 및 원하는 레코드 유형을 지정하는 질문 섹션으로 구성됩니다. 해결자는 루트에서 시작된 쿼리의 체인을 따르고 TLD는 최종 응답을 검색하기 위해 권한 이름 서버가됩니다.
Recursive 대. 이러티브 쿼리
Recursive queries은 클라이언트가 해결자(예:, ISP의 DNS 또는 1.1.1.1)과 같은 공개 결의자에 의해 전송됩니다. 해결자는 모든 작업을 수행합니다. 그것은 루트, TLD 및 권한 서버, 그 후 응답 또는 오류를 반환합니다. 이 결정적인 쿼리[[FLT:[FLT:]]:[FLT:]:[FLT:]:0])는 서버가 더 이상에 대한 응답을 할 때, 서버가 더 이상에 대한 응답을 나타냅니다. ]]
일반적인 DNS 쿼리 유형 – 확장
각 DNS 기록 유형은 네트워크 진단에 있는 특정한 목적을 봉사합니다. 아래는 수시로 사용된 유형, 그들의 역할 및 그들이 계시할 수 있는 문제입니다.
A 레코드 (주소 - IPv4)
A 레코드는 32 비트 IPv4 주소로 도메인을 맵합니다. 가장 기본적인 쿼리 유형입니다. 쿼리가 반환되면 (비 유대 도메인), 도메인은 IPv4에 대해 구성되지 않습니다. 응답은 권한이 없거나 잘못 구성되지 않습니다. 를 사용하여 웹 서버의 IP가 올바른지 확인하려면 를 사용하십시오. 로드 균형 레코드를 위해, 일반적으로 다른 서비스 중 하나가 회전될 수 있습니다.
AAAA 레코드 (IPv6 주소)
A 레코드에 기능에서 식별하지만 128 비트 IPv6 주소에 대한. IPv6 채택으로, AAAA 레코드를 확인하는 것은 듀얼 스택 네트워크에 연결 문제 진단 때 중요 한. 클라이언트가 IPv6를 선호하지만 AAAA 레코드가 존재하지 않는 경우, 연결은 IPv4로 다시 실패하거나 떨어질 수 있습니다. 를 사용하여 IPv6의 가용성을 확인하십시오.
MX 레코드 (메일 교환)
MX 레코드는 도메인과 우선 번호 (저 값은 먼저 시도)에 대한 책임있는 메일 서버를 지정합니다. 누락 된 MX 레코드는 도메인이 이메일을받을 수 없다는 것을 의미합니다. 한 낮은 프리비티 서버와 구성은 단일 지점의 실패를 만듭니다. 를 사용하여 메일 교환 서버 목록으로 만드십시오. 일반적인 문제 : 잘못된 호스트 이름 (예 : [FLT : 6]] 대신 [[FLT : 7]]]) 또는 깨진 AAAA / A 레코드 (글로컬어있는 일관성).
NS 레코드 (이름 서버)
NS 레코드는 네임 서버가 영역의 권한이 있는지 선언합니다. 이 레코드가 존재하지 않는 네임 서버에 대한 점이 있거나 영역에 대해 구성되지 않은 경우, 위임은 부서집니다. 를 사용하여 목록을 볼 수 있습니다. 또한 ] 를 사용하여 부모 영역 (예 : .com) 을 쿼리하여 위임을 확인하는 것은 어린이 영역입니다. Mismatches는 간헐적 인 정전을 유발합니다.
TXT 기록 (텍스트)
TXT 레코드 저장소 임의 텍스트, 하지만 오늘 그들은 이메일 인증에 의해 지배: SPF, DKIM, 그리고 DMARC. 쿼리 SPF 정책 같은 . 미스 또는 잘못 구성 TXT 레코드는 스팸에 착륙 하는 이메일 spoofing 취약점 또는 합법적 인 메시지에 리드. 또한 체크 DMARC 정책에 대 한.
CNAME 레코드 (수집 이름)
CNAME 레코드는 다른 도메인에 별명입니다. 예를 들어, ]은 ]]로 가리킬 수 있습니다. ]를 사용하여 대문 호스트 이름을 찾을 수 있습니다. 중요 : CNAME은 같은 이름 (RFC 1912)의 다른 레코드와 공동 작업을 할 수 없습니다. CNAME 체인의 사용은 해결 지연을 증가시킵니다. 보안 주의 : 대상 도메인을 손상시키는 공격자는 트래픽을 리디렉션 할 수 있습니다.
SOA 레코드 (동의 시작)]
SOA 레코드는 관리 메타 데이터가 포함되어 있습니다 : 기본 네임서버, 책임 이메일 주소, 일련 번호 (지역 전송에 대한 기준) 및 타이밍 값 (refresh, retry, 만료, 최소 TTL). Query 는 일련 번호가 1 차 및 이차 서버에서 일치하도록 검증합니다. 잘못 일치 된 직렬는 stale DNS 데이터의 가장 일반적인 원인입니다.
PTR 레코드 (포인트 - 반전 DNS)
PTR은 도메인 이름으로 다시 맵 IP 주소, 또는 ] 영역에서 사용. 이메일 서버는 종종 PTR이 전송 도메인과 일치하지 않는 호스트에서 메일을 거부. 사용 역 DNS를 확인하기 위해. 잘못된 또는 PTR 레코드는 이메일 전달성 문제의 빈번한 소스입니다.
SRV 레코드(서비스 위치)]
SRV 레코드는 SIP, LDAP 또는 XMPP와 같은 특정 서비스에 대한 호스트 이름과 포트를 정의합니다. 그들은 형식을 따르십시오 . Query 우선, 무게 및 포트를 볼 수 있습니다. SRV 오류를 해결하는 것은 종종 잘못 구성 포트 번호 또는 신뢰할 수없는 대상 호스트 이름을 나타냅니다.
dig로 실제 DNS 쿼리
dig (Domain Information Groper) 도구는 수동 DNS 진단을 위한 de facto 표준입니다. 여기에 가장 유용한 명령 패턴은 다음과 같습니다.
- Simple lookup: ] - IPv4 주소와 TTL을 반환합니다.
- 자세한 기록 유형: ] 또는 .
- ] 특정 해결사에 대한 쿼리:] ] – 로컬 해결사로 우회합니다.
- 전체 해상도 경로 추적: ] – root에서 권한으로 결정한 단계를 보여줍니다.
- Short output: ] – IP 주소만, 스크립트에 유용합니다.
- 리버스 조회: ] – PTR 레코드를 쿼리합니다.
응답을 해석하는 것은 키입니다. 필드는 (record found), ] (domain은 존재하지 않습니다), (서버 실패, 종종 타임 아웃 또는 misconfiguration), ] (policy 거부), 또는 (malformed 쿼리). 레코드]는 [FLT: 37]]를 나타냅니다. [FLT: 37]]]는 IP 주소 또는 IP 주소의 이름과 IP 주소를 포함한다.
DNS Query 유형의 보안 복제
DNS 쿼리는 기본적으로 일반 텍스트이며 DNS-over-HTTPS (DoH) 또는 DNS-over-TLS (DoT)가 사용되지 않는 한 네트워크 adversaries에 가해져 있습니다. 특정 레코드 유형에는 보안 고려 사항이 있습니다.
- ]TXT는 SPF, DKIM 및 DMARC에 대한 레코드:] 이들은 이메일 보안의 백본입니다. 단일 누락 또는 과도한 퍼레이브 SPF 레코드 (예:, ]])는 도메인으로 메일을 보낼 수 있습니다. ]과 ]과 ]로 정기적으로 자신의 도메인을 쿼리하십시오.
- CNAME과 리디렉션 공격: CNAME 대상 도메인이 만료되거나 공격자가 발생하면, 모든 별칭이 피싱 벡터가 됩니다. 항상 대상 호스트명이 제어되고 A/AAAA 레코드가 있습니다.
- NS 레코드 스푸핑: 잘못된 부모 영역은 악명 높은 네임서버를 가리키게 될 수 있다. 를 사용하여 각 위임 단계별 확인하기 위해 사용한다.
DNSSEC (DNS Security Extensions)는 위조된 답변에 대해 보호하도록 설계되었습니다. RRSIG 및 DNSKEY 레코드를 볼 수 있도록 ]를 사용하여 쿼리합니다. 해결자가 검증을 지원한다면 응답은 플래그 (authentic data)를 포함합니다.
DNS 쿼리와 문제 해결 – 단계별 시나리오
사용자는 액세스 할 수 없습니다 및 이메일은 실패. 다음 방법론을 사용:
- Check A/AAAA: ] ]]. NXDOMAIN이면 도메인이 만료되거나 제거될 수 있습니다. SERVFAIL이면, 공개적인 해결자로부터 직접 쿼리를 시도하십시오. ].
- ] ] ]] 부모 영역과 비교: . 그들이 다른 경우, 도메인은 잘못.
- Inspect SOA: ]. 1차 및 이차 네임서버 모두에 일련 번호를 확인합니다. 직렬 오메가치인 경우, 지역 전송이 실패합니다.
- ]테스트 MX: ]. 대상 호스트명(예: ])을 참고하십시오. 그런 다음 각 대상을 테스트하십시오. ]. 메일 서버의 IP가 해결되지 않으면, 이메일이 전달될 수 없습니다.
- 지정 반전 DNS: ]. PTR 레코드는 메일 서버의 FQDN과 일치해야 합니다. 이 누락된 경우 서버가 우편을 수신하는 많은 수신.
- )SOPF에 대한 TXT 레코드를 확인:]]] SPF, 및 . 구문 오류 또는 누락 된 “v=” 태그.
시스템적으로 이러한 쿼리를 실행하면 문제를 위임, 영역 콘텐츠 또는 이메일 구성에 있는지 격리합니다.
관련 기사
DNS 쿼리 유형은 정밀하고 행동 가능한 단계로 요약 네트워크 진단을 변환합니다. A, AAAA, MX, NS, TXT, CNAME, SOA, PTR 및 SRV 레코드는 각 인프라의 건강의 다른 층을 나타냅니다. 과 ]와 같은 도구는 응답 섹션과 오류 코드를 견딜 수 있도록 전체 DNS 생태계를 넣을 수 있으며, 대부분의 연결 및 이메일 문제를 해결할 수 있습니다. [FLT: 1).FLT: HTTPF:].[FLT:]]].C.F.F.C.: [FLT:]].C.C.: [FLT:]