O que são servidores DNS recursivos?

Os servidores DNS recursivos funcionam como o primeiro ponto de contacto para os utilizadores que tentam aceder a um site. Quando introduz uma URL no seu navegador, o seu dispositivo envia uma solicitação para um servidor DNS recursivo. Este servidor assume então a tarefa de encontrar o endereço IP associado a esse domínio.

O servidor recursivo executa todo o processo de resolução em seu nome. Ele começa por consultar os servidores de nomes root, que o direcionam para os servidores de Domínio de Topo (TLD) apropriados (como .com, .org ou .net). Os servidores de TLD apontam então para os servidores de nomes autoritários do domínio em questão. Só depois de receber a resposta final do servidor autoritário o servidor recursivo devolve o endereço IP ao seu navegador.

Os servidores recursivos são críticos porque cache] respostas DNS. O cache acelera drasticamente as solicitações subsequentes para o mesmo domínio, reduzindo a latência e descarregando o tráfego de servidores autorizados. No entanto, o cache não é permanente; cada registro tem um valor Tempo-para-Live (TTL) definido pelo proprietário do domínio. Uma vez que o TTL expira, o servidor recursivo deve obter uma cópia nova na próxima consulta.

Como Funciona a Resolução Recursiva

O processo descrito é chamado de ] resolução iterativa—o servidor recursivo consulta iterativamente outros servidores sem exigir que eles façam pesquisas adicionais. O termo "recursivo" refere-se ao fato de que o servidor recursivo lida com toda a cadeia em nome do cliente. Há também um modo "recursão completa" usado por alguns resolvedores de DNS que pode envolver etapas adicionais como as seguintes referências até que uma resposta definitiva seja obtida.

  • Passo 1: O cliente envia uma consulta ao solucionador recursivo (por exemplo, 8.8.8).
  • Passo 2:] O solucionador recursivo verifica sua cache. Se encontrado e TTL for válido, a resposta retornada instantaneamente.
  • Passo 3:] Se não for em cache, o servidor root de consultas de resolução (por exemplo, para domínios .com).
  • Passo 4:] O servidor Root responde com o endereço do servidor TLD.
  • Passo 5:] Resolver consulta ao servidor TLD, que responde com o servidor de nomes autorizado para o domínio.
  • Passo 6:] Resolver querys autoritative server, que retorna o endereço IP.
  • Passo 7:] Resolver faz cache no registro e envia a resposta de volta para o cliente.

Esta sequência inteira normalmente acontece em milissegundos. A eficiência dos resolvedores recursivos é uma das principais razões pelas quais a internet se sente instantânea, mesmo que bilhões de consultas sejam tratadas diariamente.

O que são servidores DNS Autoritativos?

Os servidores DNS autorizados possuem os registros definitivos dos nomes de domínio. Eles contêm os registros DNS reais, como registros A (que mapeiam nomes de domínio para endereços IP), registros MX (servidores de email) e outros. Esses servidores são responsáveis por fornecer informações precisas sobre um domínio.

Quando um servidor recursivo não consegue encontrar as informações necessárias na sua 'cache', ele consulta os servidores autoritários do domínio. O servidor autoritário responde então com os registos DNS correctos, que são guardados pelo servidor recursivo para futuras solicitações.

Existem dois tipos primários de servidores autoritários: ]primário (master) e secundário (slave) servidores. O servidor primário possui os arquivos de zona original e editável. Alterações nos registros DNS – tais como adicionar um novo subdomínio ou atualizar um endereço IP – são feitas no primário. Servidores secundários obtêm cópias dos dados da zona através de transferências de zona (AXFR/IXFR). Esta redundância garante alta disponibilidade: se um servidor autoritário falhar, outro ainda pode responder às consultas do domínio.

Por que os servidores Autoritativos são importantes

Os servidores autorizados são a fonte máxima de verdade para um domínio. Sem eles, a internet não teria como mapear de forma confiável nomes legíveis para endereços de rede. A resiliência do DNS depende de servidores autorizados serem altamente disponíveis, seguros e responsivos. Os proprietários de domínio normalmente configuram vários servidores autorizados (muitas vezes em diferentes regiões geográficas) para proteger contra interrupções e ataques de DDoS.

Os servidores modernos também suportam DNSSEC (Extensões de Segurança DNS), que adiciona assinaturas criptográficas aos registros DNS. Isto impede que os atacantes forjem respostas DNS e redirecionem usuários para sites maliciosos. Quando o DNSSEC está habilitado, os resolvedores recursivos que validam assinaturas podem detectar adulteração.

Diferenças-chave entre servidores DNS recursivos e autoritativos

  • Função: Os servidores recursivos resolvem consultas para usuários, enquanto os servidores autoritários armazenam os registros originais do DNS.
  • Localização: Os servidores recursivos são normalmente operados por ISPs ou provedores de terceiros; servidores autorizados são gerenciados por proprietários de domínio ou provedores de hospedagem DNS.
  • Armazenamento de dados: Respostas de cache de servidores recursivos DNS; servidores autorizados mantêm os registros de fonte.
  • Role na resolução DNS: Os servidores recursivos realizam o processo de busca; servidores autorizados fornecem a resposta final.

Embora o acima cubra as bases, existem diferenças arquitetônicas e operacionais mais profundas. Por exemplo, os servidores recursivos tendem a ser sistemas multi-doentes de alto volume que devem lidar com consultas para milhões de domínios. Servidores autoritativos, por outro lado, são muitas vezes dedicados a um conjunto específico de zonas e devem garantir integridade de dados e baixa latência para essas zonas. Servidores recursivos também enfrentam ameaças de segurança exclusivas tais como ataques de amplificação DNS, que exploram resolvedores abertos para inundar alvos com tráfego. Para mitigar isso, muitos servidores recursivos implementam restrições de taxa, listas de controle de acesso e limitação de tamanho de resposta.

Exemplos do Mundo Real

A maioria dos usuários de internet interagem com servidores recursivos sem saber. Por exemplo, o Google Public DNS (8.8.8.8), o Cloudflare (1.1.1) e o OpenDNS são resolvedores populares de recursivos públicos. Enquanto isso, os proprietários de domínio configuram servidores autorizados para seus sites. Por exemplo, um site usando o CDN do Cloudflare teria servidores de nomes do Cloudflare (por exemplo, kay.ns.cloudflare.com) listados como servidores autorizados para esse domínio. Quando um solucionador consulta aqueles servidores autoritários, eles retornam os endereços IP de borda do Cloudflare.

As empresas frequentemente executam seus próprios resolvedores recursivos para controlar políticas de cache, impor políticas de segurança (como bloquear domínios maliciosos conhecidos) e reduzir a dependência de provedores externos.

Considerações sobre segurança

Ambos os tipos de servidor têm preocupações de segurança distintas. Os servidores recursivos são vulneráveis ao envenenamento por cache (onde um atacante insere registros falsos na cache) e ataques DDoS. Os resolvedores modernos usam randomização de portas de origem, validação DNSSEC e randomização de consultas para mitigar esses riscos. Os servidores autoritativos são alvos para envenenamento por zonas (ganhando acesso a arquivos de zonas de modificação) e ataques DDoS que visam tornar os domínios inalcançáveis. Os operadores protegem- nos com firewalls, roteamento anycast e auditorias regulares de dados de zonas.

Também é importante notar o aumento de DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT). Estes protocolos criptografam consultas DNS entre clientes e resolvedores recursivos, impedindo escutas e adulterações. No entanto, eles não alteram a distinção fundamental entre servidores recursivos e autoritários – a criptografia se aplica à perna cliente-recursiva, enquanto a perna recursiva-autoritativa ainda pode ser não criptografada a menos que o servidor autoritário também suporte DoT ou DoH.

Desempenho e confiabilidade

O desempenho depende fortemente de ambos os tipos de servidores. Para os usuários finais, a velocidade do resolvedor recursivo é crucial; um solucionador lento pode adicionar centenas de milissegundos às cargas de páginas. As Redes de Entrega de Conteúdo (CDNs) dependem de servidores autorizados para retornar endereços IP geograficamente próximos ao usuário (uma técnica chamada GeoDNS). Isto requer que o servidor autoritário considere o endereço IP do solucionador (não o do cliente, que o solucionador pode mascarar). O servidor autoritário então retorna um nó de borda CDN mais próximo do resolvedor solicitante.

Os servidores recursivos também usam o cache prefetching e agressivo para melhorar o desempenho. Alguns solucionadores antecipam as futuras solicitações, buscando registros para domínios populares antes que os usuários peçam por eles. Isso reduz a latência, mas consome mais recursos.

Conclusão

Compreender a diferença entre servidores DNS recursivos e autoritários ajuda a esclarecer como a resolução de nomes de domínio funciona. Servidores recursivos atuam como intermediários, buscando dados de servidores autoritários, que possuem os registros DNS definitivos. Ambos são essenciais para o bom funcionamento da navegação e acesso à internet.

Quer você seja um desenvolvedor, administrador de sistema ou apenas um usuário curioso, a apreensão desses papéis ajuda você a solucionar problemas de conectividade, escolher o provedor DNS certo e apreciar a infraestrutura complexa que torna a internet confiável. Para mais informações, consulte a especificação DNS original ] ou Guia iniciante da ICANN para DNS[.