Table of Contents
DNS 및 네트워크 트래픽의 역할 이해
DNS(Document Name System)은 인터넷의 전화책으로 종종 설명되지만, 트래픽 라우팅의 역할은 단순한 이름-to-IP 해상도를 넘어갑니다. 사용자가 브라우저에 URL을 입력할 때마다 DNS 리큐렉터는 해당 도메인의 저자명 서버를 찾아서 관련 IP 주소를 검색하고 클라이언트로 돌아갑니다. 이 프로세스는 여러 캐싱 레이어를 가로 질러서 반복적인 해결자가 직접적으로 연결되는 방식에 영향을 미치는지 여부를 파악합니다. 이는 서버가 궁극적으로 트래픽을 신속하게 구축하는 방식에 영향을 줍니다.
DNS 구성은 지리, 서버 부하, 네트워크 대기 시간 또는 개인 종료 지점의 건강에 따라 가장 적합한 서버로 트래픽을 스티어링 할 수 있습니다. DNS 레코드가 반환되는 방법을 제어함으로써 네트워크 관리자는 사용자가 요청을 줄이고 대기 시간, 균형 부하를 줄이고 전반적인 신뢰성을 향상시킵니다. DNS 해상도의 기계 이해를 통해 반복 쿼리, 캐싱 및 TTL (Time‐To‐Live) 관리가 강력한 트래픽을 통해 첫 단계로 DNS 트래픽을 ‐rourou-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo-Lo
주요 DNS 전략 최적화 트래픽 Routing
Geolocation 기반 DNS 루팅 (GeoDNS)
GeoDNS는 지리적 영역으로 사용자의 IP 주소를 지정하여 해당 지역의 서버와 관련된 IP 주소를 반환함으로써 작동합니다. 글로벌 애플리케이션을 위해, 이것은 크로스컨트롤 라운드 ‐ ‐ ‐ ‐ ‐ 을 감소시키고 대기 시간을 최소화합니다. 대부분의 관리형 DNS 제공 업체는 AWS Route 53 및 Cloudflare DNS 를 포함, 지리적 위치를 유지 ... . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
DNS로 모든 공유
Anycast는 여러 서버가 동일한 IP 주소를 공유하고 BGP 경로 미터에 기반한 가장 가까운 가능한 서버에 직접 트래픽을 공유하는 네트워크 주소 기술입니다. 많은 공공 DNS 해결사 (예 : 1.1.1.1, 8.8.8.8)은 전 세계 고객에게 낮은 ‐latency 답변을 제공하기 위해 anycast를 사용합니다. 어떤 네트워크에서 권위있는 DNS 서버를 호스팅함으로써, 쿼리가 존재의 가장 가까운 지점에 의해 응답되고 해결 시간과 추적 쿼리로드를 줄입니다.
지연시 기반 DNS 여정
서버는 서버가 서버의 IP 주소를 수신하는 데 필요한 경우, 서버의 서버가 서버의 서버의 서버가 서버의 서버의 서버의 IP 주소를 반환하는 경우, 서버는 서버의 서버의 서버가 서버의 서버의 서버의 IP 주소를 변경하는 데 도움이되는 DNS의 해결사에 의해 영향을 미칠 수 있습니다. DNS의 문제 해결자는 대기 시간 기반 정책을 지원하는 (예를 들어 Google Cloud DNS와 같은) 서버의 IP 주소를 반환합니다. 서버의 가장 낮은 대기 시간의 시간에 가장 낮은 측정 지연 시간을 측정 할 수 있습니다. 이 쿼리는 roustatic routing보다 정확한 룰을 제공합니다.
DNS 부하 균형
DNS 로드 밸런싱은 여러 백엔드 서버에서 들어오는 트래픽을 배포합니다. 일반적인 방법은 다음과 같습니다.
- Round‐Robin DNS – 회전 순서에 여러 A 또는 AAAA 레코드를 반환합니다. 구현하기 쉬운 동안 서버 건강 또는 부하에 대해 계정이 없습니다.
- 무게 DNS – 더 높은 용량으로 서버가 비례적으로 더 큰 트래픽을 수신하므로 각 레코드에 무게를 할당합니다. 이것은 비대칭 서버 배포에 유용합니다.
- Failover DNS – 서버의 건강 모니터링 및 응답에서 비 건강 IP를 제거. 모든 기본 서버가 실패하면 트래픽은 낮은 TTL과 보조 풀에 리디렉션됩니다.
DNS 부하를 건강 검사와 함께 결합 (DNS 관리 플랫폼을 통해 종종) 클라이언트 측 타임 아웃 대기 중 몇 초 이내에 서버 아웃소싱에 반응 할 수 있습니다.
DNS 중복 및 탄력성 구현
여러 DNS 서버
단일 DNS 서버에서 단일 지점을 생성하고 높은 쿼리 볼륨에서 성능의 단점을 결정할 수 있습니다. 적어도 두 개의 권한 이름 서버를 배포하고, 다른 지리적 지역과 별도의 네트워크 제공 업체에서 이상적으로 호스팅합니다. 각 서버의 별도 최상위 도메인 네임 서버 (NS) 레코드를 사용하십시오. 1 차 및 이차 BIND 인스턴스를 사용하여 내부 네트워크에 대한 중복 해결자 - 한 번 실패하더라도 해결이 중단없이 계속됩니다.
DNS 실패
DNS는 서버가 접근할 수 없게 되고, 트래픽을 건강한 대안으로 다시 놓을 때 자동으로 감지합니다. 이것은 일반적으로 건강 ‐ 검사 조사를 사용하여 권위있는 DNS 수준에서 구현됩니다. 예를 들어, 구성은 30 초마다 HTTP 엔드포인트를 프로브 할 수 있습니다. 세 연속 검사가 실패하면, 그 서버의 DNS 레코드는 쿼리 응답에서 제거됩니다. 실패는 짧은 TTL 값 (예 : 60 초)과 결합하여 고객에게 신속하게 업데이트 된 답변을받을 수 있습니다.
DNS 트래픽을 처리
DNSSEC 구현
DNS 보안 확장 (DNSSEC) DNS 레코드에 암호화 서명을 추가, 의 응답이 탬퍼되지 않은 확인을 허용. DNSSEC없이, 공격자는 DNS 캐시를 독하고 악의적인 서버에 리디렉션 사용자를 리디렉션 할 수 있습니다. DNSSEC는 영역 서명 키 (ZSK) 및 키 서명 키 (KSK)를 생성하고, 부모 영역에서 DS 레코드를 게시하고, 영역 파일을 서명 할 수 있습니다. DNSSEC는 Overhead-bothLT를 추가하는 동안 (Secure Management System)는 사용자의 세부 정보를 보호하는 것이 매우 중요합니다. [F]: RFF[F]
DNS ‐ TLS 및 DNS ‐ HTTPS
DNS 쿼리는 일반 텍스트에서 전송되며, eavesdropping 및 조작에 취약합니다. DNS 프로토콜을 암호화했습니다. DNS ‐ over‐TLS (DoT) 및 DNS ‐ over‐HTTPS (DoH) - 클라이언트와 해결자 간의 통신 채널을 확보합니다. 반복적 인 해결자에 이러한 프로토콜을 배포하면 쿼리 개인 정보를 보호하고 ‐path 공격의 위험을 줄일 수 있습니다. 많은 공개 해결자는 이제 DoT/H를 지원하지 않고 소프트웨어를 구성할 수 있습니다. (이 소프트웨어를 구성하지 마십시오)
DNS 성능 모니터링 및 문제 해결
DNS 해상도 시간, 오류율 및 쿼리 볼륨의 지속적인 모니터링은 효율적인 트래픽 라우팅을 유지하기위한 핵심입니다. 주요 도구는 다음과 같습니다 :
- (도메인 정보 groper) - 해결 체인, 응답 시간 및 TTL 값을 진단하기 위해 상세한 DNS 쿼리를 발행합니다.
- - 레코드 유형과 응답 주소를 확인하는 간단한 도구.
- dnsperf - 부하의 DNS 해시자의 쿼리 처리량을 벤치 마크합니다.
- Grafana + Prometheus] - DNS 서버에서 비주얼화 (커디 레이트, 대기 시간, 캐시 히트 비율).
NXDOMAIN 응답 (분산 또는 공격을 나타내는) 또는 높은 쿼리 대기 시간에서 갑작스런 스파이크와 같은 anomalies에 대한 경고를 설정합니다. 일반적으로 DNS 로그를 검토하여 하위 선택적 라우팅을 제안하는 패턴을 식별 할 수 있습니다. 사용자와 같은 자주 명백하게 올바른 지리적 위치에도 불구하고, 탈중앙 서버로 경로를 경로를 경로를 갖는.
고급 DNS 구성
EDNS 고객 서브넷
EDNS Client Subnet(ECS)은 클라이언트의 IP 주소의 일부를 포함해서 DNS 쿼리를 확장합니다. 이는 사용자가 공유한 해결사(예: ISP 결산자)를 사용하여 DNS를 기반으로 하는 보다 정확한 지리적 여정 결정을 내릴 수 있는 권한명 서버를 허용합니다. DNS를 기반으로 하는 CDNs(CDNs)의 콘텐츠 전달 네트워크(CDNs)를 위해 ECS는 GeoDNS 및 대기시간의 정확도를 개선합니다. 그러나 IP는 IP의 일부로 IP를 노출시키는 것으로 고려됩니다.
분할 ‐ 호리즌 DNS
Split-horizon (또는 분할보기) DNS는 쿼리의 소스에 따라 동일한 도메인에 대한 다른 IP 주소를 반환합니다. 이것은 일반적으로 내부 트래픽을 개인 IP (RFC 1918 주소로 사용) 외부 사용자가 공개 IP를받을 때 사용됩니다. 트래픽 여정을 염두에 두면 분할 ‐horizon DNS는 공공 부하 잔량을 통해 머리 ‐ 핀닝에서 내부 트래픽을 방지 할 수 있습니다. 또한 내부 호스트가 가장 가까운 개인 서버에 해결하는 것을 보장함으로써 네트워크 세그먼트를 단순화합니다.
DNS 공급자 선택
자체 인증 DNS 인프라를 실행하고 관리 된 DNS 제공 업체를 사용하여 선택은 규모, 예산 및 운영 전문성에 따라 다릅니다. Cloudflare, AWS Route 53, Google Cloud DNS 및 Azure DNS와 같은 관리 된 제공 업체는 트래픽을 ‐로팅 정책을 구축했습니다 (GeoDNS, 대기 시간 기반, 무게), anycast 배포 및 강력한 API 기반 관리. 그들은 또한 DDoS 완화 및 SLA 백업 가동 시간을 처리합니다.
엄격한 준수 요구 사항 또는 고도로 사용자 정의 로스팅 논리를 가진 조직의 경우, BIND, PowerDNS 또는 Knot DNS와 함께 자체 호스팅 내부 모니터링과 관련된 레코드를 통해 전체 제어를 제공합니다. 경우에, 공급자가 DNSSEC를 지원하고 자세한 분석을 제공하며 복구 시간 목표를 달성하는 데 실패 메커니즘을 제공합니다.
관련 기사
DNS는 단순한 조회 서비스보다 훨씬 더 많습니다. 네트워크 트래픽을 효율적으로 직접적으로 전달하고 안전하게 전달하는 전략적인 레버입니다. Geolocation 기반 여정을 구현함으로써, anycast Distribution, latency‐aware resolution 및 적절한 로드 밸런싱을 구현함으로써, 라운드 ‐trip 시간과 증가 서비스 가용성을 줄일 수 있습니다. DNSSEC 및 암호화된 운송을 통해 DNS를 처리하는 것은 트래픽 여정 결정의 무결성을 보호합니다. EDNS Client Subnet 또는 Split‐horizon과 같은 일반 모니터링 및 고급 기술로 DNS를 구축하거나, DNS를 구축하거나, DNS를 구축하는 데 필요한 모든 기능을 갖춘 DNS를 선택할 수 있습니다.