Table of Contents
DNS întrebări de bază: Cum funcționează de fapt Rezoluția
De fiecare dată când tastați un domeniu într-un browser sau conectați la un serviciu de la distanță, dispozitivul trimite o interogare DNS. Această interogare constă dintr-un antet cu steaguri (QR, Opcode, AA, TC, RD, RA, etc.) și o secțiune de întrebare care specifică domeniul țintă și tipul de înregistrare pe care doriți. Rezolvatorul urmează apoi un lanț de ionment inapoi din rădăcină, apoi TLD, apoi nameserverto prelua răspunsul final.
Întrebări recursive vs.
Întrebări de răspuns sunt trimise de clienți unui resoluționar (de exemplu, ISP
Tipuri comune de întrebări DNS
Fiecare tip de înregistrare DNS servește unui scop specific în diagnosticarea rețelei. Mai jos sunt cele mai frecvent utilizate tipuri, rolurile lor, și problemele pe care le pot dezvălui.
A Record (Address
Un domeniu de înregistrare hărţi un domeniu la o adresă IPv4 32-biţi. Este cel mai fundamental tip de interogare. Atunci când o interogare A revine (domeniul inexistent), domeniul nu este configurat pentru IPv4. A răspuns sugerează că numele deservitor autoritate este imposibil de găsit sau configurat greşit. Utilizaţi pentru a verifica dacă serverul dvs. web
AAA Record (IPv6 Address)
Identic în funcţie de înregistrarea A, dar pentru adresele IPv6 de 128-bit. Pe măsură ce adopţia IPv6 creşte, verificarea înregistrărilor AAAA este critică atunci când diagnosticarea problemelor de conectivitate pe reţele cu dublă stiva. Dacă un client preferă IPv6 dar nu există nici un record AAAA, conexiunea poate eşua sau se poate retrage la IPv4. Utilizarea ] pentru a confirma accesibilitatea IPv6.
MX Record (schimb de scrisori)
Înregistrările MX specifică serverele de mail responsabile pentru un domeniu și numerele lor prioritare (valori mai mici sunt încercate mai întâi). O înregistrare MX lipsă înseamnă că domeniul nu poate primi e-mail. O configurație cu un singur server de prioritate mică creează un singur punct de eșec. Utilizați ] pentru a lista serverele de schimb de mail. Probleme comune: nume de gazdă incorecte (de exemplu, ]] în loc de ] sau înregistrări A/AAAA rupte pentru țintele MX (cunoscute și sub numele de consistență
NS Record (Name Server)
Înregistrările NS declară ce servere au autoritate pentru o zonă. Atunci când aceste înregistrări indică servitorii care nu există sau nu sunt configurați pentru zonă, delegarea este ruptă. Utilizați ] pentru a vedea lista. De asemenea, interogați zona-mamă (de exemplu, .com) cu pentru a verifica delegarea se potrivește zonei pentru copii. Mismatches cauzează întreruperi intermitente.
TXT Record (Text)
TXT înregistrează texte arbitrare, dar astăzi acestea sunt dominate de autentificarea prin e-mail: SPF, DKIM, și DMARC. Interogare dezvăluie politici SPF cum ar fi . Lipsește sau configurate înregistrări TXT duce la vulnerabilități spoofing e-mail sau mesaje legitime aterizare în spam. De asemenea, verifica pentru politicile DMARC.
CNAME Record (Numele canonic)
Un nume de înregistrare CNAME un domeniu la altul. De exemplu, ] poate indica [. Utilizați ] pentru a găsi numele gazdei canonice. Important: un CNAME nu poate coexista cu alte înregistrări ale aceluiași nume (RFC 1912). Utilizarea lanțurilor CNAME crește latența rezoluției. Notă de securitate: un atacator care compromite domeniul țintă poate redirecționa traficul.
Soa Record (Start of Authority)
Înregistrarea SOA conține metadate administrative: numele principal, adresa de e-mail responsabilă, numărul de serie (critic pentru transferurile de zone) și valorile de sincronizare (refresh, retry, expiră, minim TTL). Întrebare pentru a verifica numărul de serie meciuri atât pe serverele primare cât și secundare. Un serial neuniform este cauza cea mai frecventă a datelor DNS vechi.
PTR Record (Pointer
PTR înregistrează adrese IP înapoi la numele de domenii, utilizate în sau []]. Serverele de e-mail resping adesea e-mailurile de la gazde ale căror PTR nu corespund domeniului de trimitere. Utilizați pentru a verifica DNS invers. Înregistrările PTR incorecte sau lipsă sunt o sursă frecventă de probleme de livrare de e-mail.
SRV Record (Service Location)]
Înregistrările SRV definesc numele gazdei și portul pentru servicii specifice precum SIP, LDAP sau XMPP. Ei urmează formatul . Întrebare pentru a vedea prioritatea, greutatea și portul. Depanarea eșecurilor SRV dezvăluie adesea numere de port configurate sau nume de gazdă țintă nerezolvabile.
Practic DNS întrebări cu săpături
Instrumentul dig (Domain Information Groper) este standardul de facto pentru diagnosticarea manuala DNS. Aici sunt cele mai utile modele de comanda:
- Simplu aspect:
- Specificați tipul de înregistrare: ] sau .
- Query a specific resolutionr:
- Trace the full resolution trail:
- Date scurte:
- Reverse Lookup:
Interpretarea răspunsului este cheia. Câmpul (record found), (domeniul nu există), (defecțiunea de serviciu, adesea o perioadă de timp sau o configurație greșită), (refuz de politică) sau (interogare de tip malefic). arată înregistrările recuperate; enumeră numele deservitorilor responsabili; conține adesea înregistrări de lipici sau adrese IP ale acestor servere.
Implicațiile de securitate ale tipurilor de întrebări DNS
Interogările DNS sunt simple în mod implicit, ceea ce le face vizibile adversarilor rețelei, cu excepția cazului în care DNS-over-HTTPS (DoH) sau DNS-over-TLS (DoT) sunt utilizate. Tipuri specifice de înregistrări au considerente de securitate:
- TXT înregistrează pentru SPF, DKIM și DMARC:[ Acestea sunt coloana vertebrală a securității e-mail. Un singur record SPF lipsă sau excesiv permisiv (de exemplu, ) permite oricui să trimită scrisori ca domeniu al tău. Puneți întrebări în domeniul tău regulat cu și .
- CNAME și atacuri de redirecționare: Dacă un domeniu țintă CNAME expiră sau este preluat de un atacator, fiecare alias care indică acesta devine un vector de phishing. Verificați întotdeauna dacă numele de gazdă țintă sunt controlate și au înregistrări A/AAAAA valabile.
- NS record spoofing: O zonă părinte configurată greșit ar putea indica către servitorii rău intenționati. Utilizați ] pentru a verifica fiecare etapă a delegației.
DNSSEC (DNS Security Extensions) este conceput pentru a proteja împotriva răspunsurilor falsificate. Întrebare cu ] pentru a vedea înregistrările RRSIG și DNSKEY. Dacă solutorul dvs. susține validarea, răspunsurile vor include steagul (datele autentice).
Depanarea cu DNS întrebări
Sa presupunem ca utilizatorii nu pot accesa si emailul este in desfasurare. Foloseste urmatoarea metodologie:
- Verificați A/AAAA: și .Dacă NXDOMAIN, domeniul poate fi expirat sau eliminat. Dacă SERVFAIL, încercați să interogați direct de la un rezolver public: .
- Verificați delegația: și comparați cu zona-mamă: . Dacă acestea diferă, domeniul este greșit delegat.
- Inspect SOA: . Verificați numărul de serie al atât al servitorilor principali cât și al celui secundar. În cazul în care serialurile nu sunt corecte, transferurile de zone sunt eșuate.
- Test MX: .Atenționați numele de gazdă țintă (de exemplu, ].Apoi testați fiecare țintă: .Dacă serverul de corespondență IP nu rezolvă, e-mailul nu poate fi livrat.
- Confirmă DNS invers: . Înregistrarea PTR ar trebui să se potrivească cu FQDN al serverului de e-mail. Multe servere care primesc respinge mail-ul dacă acest lucru lipsește.
- Verificați înregistrările TXT pentru auth e-mail:[ ] pentru SPF și .Căutaţi erori de sintaxă sau etichete lipsă
Prin rularea sistematică a acestor întrebări, izolați dacă problema este în delegare, conținutul zonei sau configurarea e-mailului.
Concluzie
Tipurile de interogare DNS Mastering transformă diagnosticele de rețea abstracte în etape precise, acţionate. A, AAAA, MX, NS, TXT, CNAME, SOA, PTR și SRV fiecare relevă un strat diferit de infrastructura dumneavoastră de sănătate. Instrumente precum și pune întregul ecosistem DNS la îndemână și codurile de eroare și puteți rezolva cele mai multe probleme de conectivitate și e-mail în minute. Validarea DNSSEC încorporată și auditarea periodică a TXT pentru a păstra domeniul sigur. Pentru lectură suplimentară, consultați RFC 1035 privind implementarea DNS și IANA DNS registrul parametrului . Cu aceste competențe, asigurați o rezoluție fiabilă, sigură a numelui în întreaga rețea.