Ce sunt serverele DNS recurente?

Serverele DNS recursive acționează ca primul punct de contact pentru utilizatorii care încearcă să acceseze un site web. Când introduceți un URL în browser, dispozitivul trimite o cerere către un server DNS recursiv. Acest server preia apoi sarcina de a găsi adresa IP asociată cu acel domeniu.

Serverul recursiv efectuează întregul proces de rezoluție în numele dumneavoastră. Începe prin interogarea serverelor de nume rădăcină, care îl direcționează către serverele corespunzătoare de domenii de vârf (TLD) (cum ar fi .com, .org sau .net). Serverele TLD indică apoi serverele de nume autorizate pentru domeniul în cauză. Numai după primirea răspunsului final de pe serverul autoritar, serverul recursiv returnează adresa IP browser-ului dumneavoastră.

Serverele recursive sunt critice deoarece cache răspunsuri DNS. Caching accelerează dramatic cererile ulterioare pentru același domeniu, reducând latența și descărcarea traficului de pe serverele autorizate. Cu toate acestea, cache-ul nu este permanent; fiecare înregistrare are o valoare Time-to-Live (TTL) stabilită de proprietarul domeniului. Odată ce TLL expiră, serverul recursiv trebuie să aducă o copie nouă la următoarea cerere.

Cum funcţionează rezoluţia recursivă

Procesul descris este numit de fapt rezoluție literativă

  • Pasul 1: Clientul trimite o cerere către soluţionarul recursiv (de exemplu, 8.8.8).
  • Pasul 2: Rezolvatorul de recuperare verifică cache-ul său. Dacă găsit și TTL este valabil, răspunsul a revenit instantaneu.
  • Pasul 3: Dacă nu este cache, resolutor întrebări root server (de exemplu, pentru domenii .com).
  • Pasul 4: Serverul Root răspunde cu adresa serverului .com TLD.
  • Pasul 5: Întrebările soluţionarului server TLD, care răspunde cu numele deservitor autorizat pentru domeniu.
  • Pasul 6: Serverul de resoluționare a cererilor de autorizare, care returnează adresa IP.
  • Pasul 7: Soluţionarea înregistrează înregistrarea şi trimite răspunsul înapoi clientului.

Această întreagă secvenţă se întâmplă de obicei în milisecunde. Eficienţa rezolverelor recursive este un motiv major pentru care internetul se simte instantaneu, chiar dacă miliarde de întrebări sunt tratate zilnic.

Ce sunt serverele DNS autorizate?

Serverele DNS autorizate dețin înregistrările definitive pentru numele de domenii. Acestea conțin înregistrările DNS reale, cum ar fi înregistrările A (care cartografiază numele de domenii la adresele IP), înregistrările MX (servere de e-mail) și altele. Aceste servere sunt responsabile pentru furnizarea de informații exacte despre un domeniu.

Atunci când un server recursiv nu poate găsi informațiile necesare în cache-ul său, acesta interoghează serverele autorizate pentru domeniu. Serverul autoritar răspunde apoi cu înregistrările DNS corecte, care sunt cached de server recursiv pentru cereri viitoare.

Există două tipuri primare de servere cu autoritate: Primar (master)[ și secundar (sclav). Serverul primar deține fișierele originale, editabile din zona. Modificări ale înregistrărilor DNS, cum ar fi adăugarea unui nou subdomeniu sau actualizarea unei adrese IP sunt făcute pe prima pagină. Serverele secundare obțin copii ale datelor din zonă prin transferuri de zone (AXFR/IXFR). Această disponibilizare asigură o disponibilitate ridicată: dacă un server de acces nu reușește, un alt poate răspunde încă la întrebări pentru domeniu.

De ce contează serverele autorizate

Serverele autorizate sunt sursa supremă de adevăr pentru un domeniu. Fără acestea, internetul nu ar avea nicio modalitate de a cartografia în mod fiabil numele citite de om la adresele de rețea. Rezistența DNS depinde de serverele autorizate fiind foarte disponibile, sigure și receptive. Proprietarii de domenii configurați de obicei servere cu autoritate multiplă (de multe ori în diferite regiuni geografice) pentru a proteja împotriva întreruperilor și atacurilor DDoS.

Serverele moderne de autoritate sprijină, de asemenea, DNSSEC (DNS Security Extensions), care adaugă semnături semiconductoare la înregistrările DNS. Acest lucru împiedică atacatorii să falsifice răspunsurile DNS și redirecționarea utilizatorilor către site-uri web maliţioase. Când DNSSEC este activat, rezolvatoarele recursive care validează semnăturile pot detecta falsificarea.

Diferenţe cheie între serverele DNS recursive şi autorizate

  • Function: Servere recursive rezolvă întrebări pentru utilizatori, în timp ce serverele autorizate stochează înregistrările DNS originale.
  • Locație: Serverele recursive sunt de obicei operate de furnizorii de ISP sau terți; serverele autorizate sunt gestionate de proprietarii de domenii sau de furnizorii de servicii de găzduire DNS.
  • Stocarea datelor:[ Servere recursive cache răspunsuri DNS; serverele autorizate păstrează înregistrările sursă.
  • Role in DNS resolution: Servere recursive efectueaza procesul de cautare; serverele autorizate ofera raspunsul final.

În timp ce cele de mai sus acoperă elementele de bază, există diferențe arhitecturale și operaționale mai profunde. De exemplu, serverele recursive tind să fie sisteme de mare volum, multi-tenente care trebuie să se ocupe de întrebări pentru milioane de domenii. Serverele autorizate, pe de altă parte, sunt adesea dedicate unui anumit set de zone și trebuie să garanteze integritatea datelor și latența scăzută pentru aceste zone. Serverele recursive se confruntă, de asemenea, cu amenințări unice de securitate cum ar fi atacurile de amplificare a DNS, care exploatează soluții deschise pentru țintele de inundare cu trafic. Pentru a atenua acest lucru, multe servere recursive implementează limitarea ratei, liste de control al accesului și limitarea răspunsului-dimensionare.

Exemple reale

Majoritatea utilizatorilor de internet interacționează cu servere recursive fără să știe. De exemplu, Google Public DNS (8.8.8.8), Cloudflare (1.1.1), și OpenDNS sunt responsori publici populari responsori recursivi. Între timp, proprietarii de domenii configura servere de autoritate pentru site-urile lor. De exemplu, un site care utilizează Cloudflare . CDN ar avea cloudflare .

Întreprinderile au adesea propriile soluţionări recursive pentru a controla politicile de cache, pentru a aplica politici de securitate (cum ar fi blocarea domeniilor rău intenţionate cunoscute) şi pentru a reduce dependenţa de furnizorii externi. Acest lucru este comun în reţelele corporative şi instituţiile de învăţământ.

Considerații privind securitatea

Ambele tipuri de servere au preocupări de securitate distincte. Serverele recursive sunt vulnerabile la otrăvire cache (în cazul în care un atacator introduce înregistrări false în cache) și atacuri DDoS. Rezolvatorii moderni folosesc aleatorizarea port sursă, validarea DNSSEC, și interogare aleatorie pentru a atenua aceste riscuri. Serverele autorizate sunt ținte pentru otrăvirea zonei (având acces la modificarea fișierelor zonei) și atacuri DDoS care vizează a face domenii imposibil de contactat. Operatorii le protejează cu firewall-uri, orice rutare de difuzare, și audituri periodice ale datelor zonei.

Este important de asemenea să se observe creșterea DNS-over-HTTPS (DoH) și DNS-over-TLS (DoT). Aceste protocoale criptează întrebări DNS între clienți și remixere recursive, prevenind tragerea cu urechea și manipularea. Totuși, ele nu schimbă distincția fundamentală între serverele recursive și cele hyper-sourcesive.Criptarea se aplică și pentru piciorul client-to-recursiv, în timp ce piciorul recursiv-to-autoritar poate fi încă necriptat, cu excepția cazului în care serverul autoritar suportă, de asemenea, DoT sau DoH.

Performanță și fiabilitate

Performanţa depinde în mare măsură de ambele tipuri de servere. Pentru utilizatorii finali, viteza rezolverului recursiv este crucială; un resoluţionar lent poate adăuga sute de milisecunde la sarcinile paginii. Conţinut Reţelele de livrare (CDN) se bazează pe servere cu autoritate pentru a returna adrese IP care sunt apropiate geografic de utilizator (o tehnică numită ]GeoDNS. Aceasta necesită serverului de chat să ia în considerare adresa IP a soluţionarului (nu clientii), pe care resoluţionarul o poate masca). Serverul de back-backs apoi un nod de margine CDN cel mai apropiat de soluţionarul solicitant.

Serverele recursive folosesc, de asemenea, prefitching și caching agresiv pentru a îmbunătăți performanța. Unii rezolvatori anticipează cererile viitoare prin aducerea de înregistrări pentru domenii populare înainte de a le cere utilizatorilor. Acest lucru reduce latența, dar consumă mai multe resurse.

Concluzie

Înțelegerea diferenței dintre serverele DNS recursive și cele autorizate ajută la clarificarea modului în care funcționează rezoluția numelui de domeniu. Serverele recursive acționează ca intermediari, obținând date de la serverele autorizate, care dețin înregistrările DNS definitive. Ambele sunt esențiale pentru buna funcționare a navigației pe internet și a accesului.

Fie că sunteți un dezvoltator, administrator de sistem sau doar un utilizator curios, prinzând aceste roluri vă ajută să depanați problemele de conectivitate, să alegeți furnizorul DNS potrivit și să apreciați infrastructura complexă care face internetul fiabil. Pentru lectură ulterioară, consultați specificațiile DNS originale sau ICANN: Ghidul începătorului DNS.