Table of Contents
Hva er recursive DNS-servere?
Rekursive DNS-servere fungerer som det første kontaktpunktet for brukere som prøver å få tilgang til et nettsted. Når du skriver inn en URL i nettleseren din, sender enheten en forespørsel til en rekursiv DNS-server. Denne serveren tar så på seg oppgaven å finne IP-adressen som er tilknyttet det domenet.
Den rekursive serveren utfører hele oppløsningsprosessen på dine vegne. Det starter med å spørre rotnavnsservere, som leder den til de aktuelle toppnivådomene (TLD) servere (for eksempel .com, .org eller .net). TLD-serverne peker deretter på autoritative navneservere for det aktuelle domenet. Bare etter å ha mottatt det endelige svaret fra autoritative serveren returnerer den rekursive serveren IP-adressen til nettleseren din.
Rekursive servere er kritiske fordi de Cache DNS-svar. Kasjering øker dramatisk etterfølgende forespørsler om det samme domenet, reduserer latens og avlasting av trafikk fra autoritative servere. Men cacheen er ikke permanent; hver post har en tids-til-Live (TTL) verdi satt av domeneeeeieren. Når TTL utløper, må den rekursive serveren hente en ny kopi på neste spørring.
Hvordan rekursiv resolusjon fungerer
Prosessen som er beskrevet kalles faktisk iterativ oppløsning] ⁇ den rekursive serveren iterativt spør andre servere uten å kreve at de gjør ytterligere oppslag. Begrepet ⁇ rekursiv ⁇ refererer til det faktum at den rekursive serveren håndterer hele kjedet på vegne av klienten. Det er også en ⁇ full recursion ⁇ modus som brukes av noen DNS-oppløsere som kan involvere ytterligere trinn som følgende henvisninger til et endelig svar er oppnådd.
- Step 1: Kunden sender en henvendelse til den rekursive løseren (f.eks. 8.8.8).
- Step 2: Recursive løser sjekker cache. Hvis funnet og TTL er gyldig, svarer du umiddelbart tilbake.
- Step 3: Hvis ikke cached, løser spørringer rotserver (f.eks. for .com domener).
- Step 4: Root server svarer med adressen til .com TLD-serveren.
- Step 5: Løse spørringer TLD-server, som svarer med autoritativ navneserver for domenet.
- Step 6: Løse spørsmål autoritativ server, som returnerer IP-adressen.
- Step 7: Løser caches rekorden og sender svaret tilbake til klienten.
Hele denne sekvensen skjer vanligvis i millisekunder. Effektiviteten til rekursive løsere er en viktig grunn til at Internett føles umiddelbart selv om milliarder av spørsmål håndteres daglig.
Hva er autoriserte DNS-servere?
Autorisative DNS-servere har de endegyldige poster for domenenavn. De inneholder de faktiske DNS-postene, som A-poster (som kartnavn på IP-adresser), MX-poster (postservere) og andre. Disse serverne er ansvarlige for å gi nøyaktig informasjon om et domene.
Når en rekursiv server ikke finner den nødvendige informasjonen i cacheen, spør den autoritative servere for domenet. Autoritative serveren svarer deretter med riktige DNS-poster, som er cached av den rekursive serveren for fremtidige forespørsler.
Det er to primære typer autoritative servere: Primære (master) og secondarary (slave)] servere. Den primære serveren har de originale, redigerbare sonefilene. Endringer i DNS-poster ⁇ som å legge til en ny underdomene eller oppdatere en IP-adresse ⁇ er gjort på primær. Sekundære servere får kopier av sonedataene via soneoverføringer (AXFR/IXFR). Denne redundansen sikrer høy tilgjengelighet: hvis en autoritativ server mislykkes, kan en annen fortsatt svare på spørsmål til domenet.
Hvorfor autoriserende servere
Autoritative servere er den ultimate kilden til sannhet for et domene. Uten dem ville internett ikke ha noen måte å pålitelig kartlegge menneskelige leselige navn til nettverksadresser. Resistens av DNS er svært tilgjengelig, sikker og responsiv. Domenee eiere konfigurerer vanligvis flere autoritative servere (ofte i ulike geografiske regioner) for å beskytte mot utbrudd og DDoS angrep.
Moderne autoritative servere støtter også DNSSEC (DNS Security Extensions), som legger til kryptografiske signaturer til DNS-poster. Dette hindrer angripere i å smi DNS-responser og omdirigere brukere til ondsinnede nettsteder. Når DNSSEC er aktivert, kan rekursive løsere som validerer signaturer oppdage manipulering.
Nøkkelforskjell mellom recursive og autoriserte DNS-servere
- Function: Recursive servere løser spørsmål til brukerne, mens autoritative servere lagrer de originale DNS-postene.
- Plassering: Rekursive servere drives vanligvis av ISP-er eller tredjepartsleverandører; autoritative servere administreres av domeneeeiere eller DNS-hotellleverandører.
- Datalagring: Recursive servere cache DNS-svar; autoritative servere opprettholder kildelistene.
- Rol i DNS-oppløsning: Recursive servere utfører oppslagsprosessen; autoritative servere gir det endelige svaret.
Mens de ovennevnte dekker grunnleggende, er det dypere arkitektoniske og operasjonelle forskjeller. For eksempel, rekursive servere har tendens til å være høy volum, multi-tenant systemer som må håndtere spørringer for millioner av domener. autoriserte servere, på den annen side, er ofte dedikert til et bestemt sett av soner og må garantere dataintegritet og lav latens for disse sonene. Recursive servere står også overfor unike sikkerhetstrusler ] som DNS-amplifiseringsangrep, som utnytter åpne løsere til å oversvømme mål med trafikk. For å redusere dette, mange rekursive servere implementere hastighetsbegrensende, tilgangskontrolllister og responsstørrelsesbegrensning.
Eksempler på virkelig verden
De fleste internettbrukere samhandler med rekursive servere uten å vite det. For eksempel konfigurerer Google Public DNS (8.8.8.8), Cloudflare (1.1.1.1) og OpenDNS populære offentlige rekursive løsere. I mellomtiden konfigurerer domeneeeeeiere autoritative servere for sine nettsteder. For eksempel vil et nettsted som bruker Cloudflare CDN ha Cloudflares navneservere (f.eks. kay.ns.cloudflare.com) oppført som autoritative servere for det domenet. Når en løser spør dem autoritative servere, returnerer de Cloudflares kant IP-adresser.
Enterprises kjører ofte sine egne rekursive løsninger for å kontrollere cacheing-politikker, håndheve sikkerhetspolitikk (som blokkering av kjente ondsinnede domener) og redusere avhengigheten av eksterne leverandører. Dette er vanlig i bedriftsnettverk og utdanningsinstitusjoner.
Sikkerhetsoverveielser
Begge servertypene har forskjellige sikkerhetsproblemer. Rekursive servere er sårbare for cacheforgiftning (der en angriper setter falske poster i cache) og DDoS-angrep. Moderne løsere bruker kildeportss randomisering, DNSSEC-validering og spør randomisering for å redusere disse risikoene. Autoritative servere er mål for soneforgiftning (for eksempel tilgang til modifisere sonefiler) og DDoS-angrep som har som mål å gjøre domenene utilgjengelige. Operatører beskytter dem med brannmurer, allecastruter og regelmessige revisjoner av sondata.
Det er også viktig å merke seg økningen av DNS-over-HTTPS (DoH) og DNS-over-TLS (DoT). Disse protokollene kryptere DNS-spørsler mellom klienter og rekursive løsere, hindrer uttak og manipulering. Men de endrer ikke den grunnleggende forskjellen mellom rekursive og autoritative servere - krypteringen gjelder klient-til-rekursive leg, mens det rekursive-til-autoriserte beinet kan fortsatt være ukryptert med mindre autoritative serveren støtter DoT eller DoH.
Prestasjon og pålitelighet
Ytelse avhenger sterkt av begge servertypene. For sluttbrukere er hastigheten på den rekursive løseren avgjørende; en langsom løser kan legge til hundrevis av millisekunder til sidelast. Innholdsleveringsnettverk (CDNs) er avhengig av autoritative servere for å returnere IP-adresser som er geografisk nær brukeren (en teknikk som kalles GeoDNS). Dette krever at autoritative serveren vurderer løserens IP-adresse (ikke klientens, som løseren kan maskere). Den autoritative serveren returnerer deretter en CDN kantnode som er nærmest den som ber om å løse.
Rekursive servere bruker også prefetching og aggressive caching for å forbedre ytelsen. Noen løsere forventer fremtidige forespørsler ved å hente poster for populære domener før brukerne ber om dem. Dette reduserer latens men bruker mer ressurser.
Konklusjon
Forstå forskjellen mellom rekursive og autoritative DNS-servere bidrar til å klargjøre hvordan domenenavneoppløsning fungerer. Rekursive servere fungerer som mellomledere, hente data fra autoritative servere, som holder de endelige DNS-postene. Begge er avgjørende for at internettnavigering og tilgang skal fungere jevnt.
Enten du er utvikler, systemadministrator eller bare en nysgjerrig bruker, å fatte disse rollene hjelper deg å feilsøke problemer med tilkobling, velge riktig DNS-leverandør, og sette pris på den komplekse infrastrukturen som gjør Internett pålitelig. For videre lesing, se Opprinnelig DNS-spesifikasjon eller ICANNs nybegynnerguide til DNS].