DNS Query Basics: Hoe resolutie werkt eigenlijk

Elke keer als je een domein intypt in een browser of verbinding maakt met een externe service, stuurt je apparaat een DNS-query. Die query bestaat uit een header met vlaggen (QR, Opcode, AA, TC, RD, RA, enz.) en een vraagsectie die het doeldomein en het recordtype dat je wilt specificeren. De resolver volgt dan een keten van queries . Starten vanaf de root, dan de TLD, dan de gezaghebbende nameserver .

Recursieve vs. iteratieve zoekopdrachten

Recursieve queries worden door clients naar een oplosser gestuurd (bijvoorbeeld, uw ISP . DNS of een publieke oplosser zoals 1.1.1.1). De resolver doet al het werk: het vraagt de root, de TLD en de gezaghebbende server, dan geeft het antwoord of een fout terug. Iteratieve queries[] worden gebruikt tussen resolvers en nameservers. Wanneer een resolver een rootserver vraagt voor , reageert de root met een verwijzing naar de .com TLD servers.Het gaat niet verder. Inzicht in dit onderscheid helpt u foutcodes te interpreteren en tijd-outs te bepalen.

Veel voorkomende DNS Query Types

Elk DNS-recordtype dient een specifiek doel in netwerkdiagnostiek. Hieronder staan de meest gebruikte types, hun rollen en de problemen die ze kunnen onthullen.

Een record (adres

De A-record brengt een domein in kaart naar een 32-bit IPv4-adres. Het is het meest fundamentele querytype. Wanneer een A-query terugkomt (niet bestaand domein), wordt het domein niet geconfigureerd voor IPv4. A respons suggereert dat de gezaghebbende nameserver onbereikbaar is of fout is geconfigureerd. Gebruik ] om te controleren of uw webserver IP correct is. Voor load-balanced services kunnen meerdere A-records verschijnen; de resolver draait meestal tussen hen.

AAAA-record (IPv6-adres)

Identiek in functie van de A-record, maar voor 128-bit IPv6-adressen. Als IPv6-adoptie groeit, is het controleren van AAAA-records cruciaal bij het diagnosticeren van connectiviteitsproblemen op dual-stacknetwerken. Als een client IPv6 verkiest maar geen AAAA-record bestaat, kan de verbinding falen of terugvallen op IPv4. Gebruik om de bereikbaarheid van IPv6 te bevestigen.

MX-record (Mail Exchange)

MX records geven de mail servers aan die verantwoordelijk zijn voor een domein en hun prioriteitsnummers (lagere waarden worden eerst geprobeerd). Een ontbrekende MX record betekent dat het domein geen e-mail kan ontvangen. Een configuratie met slechts één server met lage prioriteit creëert één enkel punt van storing. Gebruik ] om mail exchange servers op te nemen. Veel voorkomende problemen: onjuiste hostnames (bijv. ] in plaats van ) of gebroken A/AAAA records voor de MX targets (ook bekend als

NS Record (Name Server)

NS-records geven aan welke nameservers gezaghebbend zijn voor een zone. Wanneer deze records verwijzen naar nameservers die niet bestaan of niet zijn geconfigureerd voor de zone, wordt delegatie verbroken. Gebruik om de lijst te zien. Vraag ook de ouderzone (bijv. .com) aan met ] om delegatie te verifiëren die overeenkomt met de kindzone. Mismatches veroorzaken intermitterende onderbrekingen.

TXT-record (tekst)

TXT records opslaan willekeurige tekst, maar vandaag worden ze gedomineerd door e-mailauthenticatie: SPF, DKIM, en DMARC. Querying onthult SPF beleid als ]. Ontbrekende of fout geconfigureerde TXT records leiden tot e-mail spoofing kwetsbaarheden of legitieme berichten landing in spam. Controleer ook voor DMARC beleid.

CNAME Record (Canonische Naam)

Een CNAME-record aliassen het ene domein naar het andere. Bijvoorbeeld, [] kan wijzen op . Gebruik ] om de canonieke hostnaam te vinden. Belangrijk: een CNAME kan niet naast elkaar bestaan met andere records met dezelfde naam (RFC 1912). Overgebruik van CNAME-ketens verhoogt resolutie latentie. Veiligheid Opmerking: een aanvaller die het doeldomein compromitteert kan uw verkeer omleiden.

SOA-record (start van de autoriteit)

De SOA record bevat administratieve metadata: de primaire nameserver, het verantwoordelijke e-mailadres, het serienummer (kritisch voor zoneoverdracht), en timing waarden (vernieuwen, opnieuw proberen, verlopen, minimale TTL). Query om het serienummer overeenkomt met zowel primaire als secundaire servers te verifiëren. Een niet-gematchte serie is de meest voorkomende oorzaak van oude DNS-gegevens.

PTR Record (Pointer ..reverse DNS)

PTR registreert kaart IP-adressen terug naar domeinnamen, gebruikt in de zones of . E-mailservers weigeren vaak e-mail van hosts waarvan PTR niet overeenkomt met het verzenden van domein. Gebruik ] om omgekeerde DNS te controleren. Onjuiste of ontbrekende PTR-records zijn een frequente bron van problemen met de levering van e-mail.

SRV-record (Service Locatie)

SRV records definiëren de hostnaam en poort voor specifieke diensten zoals SIP, LDAP of XMPP. Ze volgen het formaat . Query ] om de prioriteit, gewicht en poort te zien. Probleemoplossing SRV-fouten onthult vaak foutieve poortnummers of onoplosbare doelhostnamen.

Praktische DNS-zoekopdracht met opgraven

Het dig (Domein Informatie Groper) gereedschap is de facto standaard voor handmatige DNS-diagnostiek. Hier zijn de meest nuttige commandopatronen:

  • Eenvoudige opzoeking: .. geeft het IPv4-adres en de TTL terug.
  • Specifiëren van het type record: of .
  • Vraag een specifieke oplosser: ..omzeilt uw lokale oplosser.
  • Tekst het volledige resolutiepad: .. toont iteratieve stappen van root naar autoritair.
  • Korte uitvoer: .Alleen het IP-adres, nuttig voor scripts.
  • Omgekeerde opzoeking: ..vraagt het PTR-record.

Het -veld kan (record gevonden), (domein bestaat niet), [ (serverfout, vaak een timeout of verkeerde configuratie), (beleid verwerpen), of (foutieve zoekopdracht). De toont de opgehaalde records; de geeft de verantwoordelijke naamservers op; de bevat vaak lijmrecords of IP-adressen van die nameservers.

Beveiliging Implicaties van DNS Query Types

DNS queries zijn standaard platte tekst, waardoor ze zichtbaar zijn voor netwerk tegenstanders tenzij DNS-over-HTTPS (DoH) of DNS-over-TLS (DoT) wordt gebruikt. Specifieke record types hebben veiligheidsoverwegingen:

  • TXT records voor SPF, DKIM en DMARC: Dit zijn de ruggengraat van e-mailbeveiliging. Een enkele ontbrekende of te toelaatbare SPF record (bijv. ) staat toe dat iedereen mail als uw domein verstuurt. Vraag regelmatig uw eigen domein aan en .
  • CNAME en redirectieaanvallen: Als een CNAME doeldomein vervalt of wordt overgenomen door een aanvaller, wordt elke alias die erop wijst een phishing vector. Controleer altijd of doelhostnamen worden gecontroleerd en hebben geldige A/AAAA-records.
  • NS record spoofing: Een fout geconfigureerde ouderzone kan wijzen op kwaadaardige nameservers. Gebruik om elke delegatiestap te controleren.

DNSSEC (DNS Security Extensions) is ontworpen om te beschermen tegen valse antwoorden. Vragen met om RRSIG en DNSKEY records te zien. Als uw resolver validatie ondersteunt, zullen de antwoorden de vlag (authentieke gegevens) bevatten.

Problemen oplossen met DNS Queries

Stel dat gebruikers geen toegang hebben tot en e-mail mislukt. Gebruik de volgende methodologie:

  1. Controleer A/AAAA: en . Als NXDOMAIN, het domein kan worden verlopen of verwijderd. Als SERVFAIL, probeer dan direct te zoeken vanuit een publieke oplosser: .
  2. Verifiëren delegatie: en vergelijken met de ouder zone: . Als ze verschillen, wordt het domein verkeerd gedelegeerd.
  3. Inspecteer SOA: . Controleer het serienummer op zowel primaire als secundaire nameservers. Als seriële gegevens niet kloppen, zijn zoneoverdrachten mislukt.
  4. Test MX: . Let op de doelhostnamen (bv. ). Test dan elk doel: . Als de mailserver IP niet oplost, kan e-mail niet worden geleverd.
  5. Bevestig omgekeerde DNS: . De PTR record moet overeenkomen met de FQDN van de mailserver. Veel ontvangende servers weigeren e-mail als dit ontbreekt.
  6. Controleer TXT records voor e-mail auth: voor SPF, en ]. Zoek naar syntax fouten of ontbrekende

Door deze vragen systematisch uit te voeren, isoleer je of het probleem zich voordoet in delegatie, zoneinhoud of e-mailconfiguratie.

Conclusie

Met deze vaardigheden, zorg je voor betrouwbare, veilige naamresolutie over je netwerk. De A, AAAA, MX, NS, TXT, CNAME, SOA, PTR en SRV registreert elk een verschillende laag van je infrastructuur. Hulpmiddelen zoals en zetten het hele DNS-ecosysteem op je vingertoppen en SRV-gegevens om de responssecties en foutcodes te begrijpen, en je kunt de meeste connectiviteit en e-mailproblemen in minuten oplossen. Incorporate DNSSEC validatie en reguliere TXT-recording om je domein veilig te houden. Voor verder lezen, raadpleeg RFC 1035 op DNS implementatie en de IANA DNS parameter registry[]. Met deze vaardigheden zorg je voor betrouwbare, veilige naamresolutie over je netwerk.