Які сервери DNS?

Передача DNS серверів є першою точкою контакту для користувачів, які намагаються отримати доступ до веб-сайту. Коли ви вводите URL у браузер, ваш пристрій надсилає запит на рекурсивний DNS сервер. Цей сервер потім бере на себе завдання пошуку IP-адреси, пов'язаної з цим доменом.

Віддачливий сервер виконує весь процес вирішення від вашого імені. Він починається шляхом запиту серверах кореневих імен, які направляють його на відповідні сервери верхнього рівня (TLD) (наприклад, .org, .net). Сервери TLD потім вказують на авторитетні сервери імен для домену. Тільки після отримання кінцевої відповіді від авторитетного сервера робить рекурсивний сервер повертає IP-адресу на Ваш браузер.

Рекурсивні сервери є критичними, оскільки вони кеш DNS відповіді. Випадковий різко прискорює наступні запити для того ж домену, знижуючи затримки і відвантаження трафіку від авторитетних серверів. Однак кеш не є постійним; кожен запис має значення часу-до-Live (TTL), встановлене власником домену. Після закінчення TTL, рекурсивний сервер повинен викопати свіжий копію на наступному запиту.

Як працює рекурсивна роздільна здатність

Опис процесу фактично називається ітеративне рішення] - рекурсивний сервер, який ієративно вимагає інших серверів, не вимагають їх подальшого перегляду. Термін "рекуривний" відноситься до того, що рекурсивний сервер ручить весь ланцюг від імені клієнта. Також є "повний рецидив" режим, який використовується деякими адресами DNS, які можуть включати додаткові кроки, такі як наступні реферали, поки не виходить остаточна відповідь.

  • Step 1:] Клієнт відправив запит на рекурсивний розчинник (наприклад, 8.8.8.8).
  • Step 2:] Рекурсивний вирішувач перевіряє кеш. Якщо знайдено і TTL діє, відповідь повернулася миттєво.
  • Step 3:] Якщо не було кешування, то вимагайте кореневу сервер (наприклад, для доменів .com).
  • Step 4: Кореневе сервер відповідає за адресу сервера .com TLD.
  • Step 5:] Resolver запитів сервера TLD, який відповідає авторитетним іменемсервера для домену.
  • Step 6:] Resolver запитів авторитарний сервер, який повертає IP-адресу.
  • Step 7:] Resolver кешує запис і надсилає відповідь назад до клієнта.

У мілісекунді є можливість використовувати рекрективні рішення, які є однією з причин, чому інтернет відчуває миттєві навіть якщо мільярди запитів використовуються щодня.

Які авторитарні DNS сервери?

У статті наведено дані про доменне ім’я. Вони містять фактичні записи DNS, такі як записи A (які імена доменів на IP-адреси), записи MX (сервери пошти), а також інші. Ці сервери відповідають за надання точної інформації про домен.

При рекурсивному сервері не можна знайти необхідну інформацію в кеші, він запитує авторитарні сервери для домену. Авторітарний сервер потім відповідає правильним записам DNS, які приводяться на рекурсивний сервер для майбутніх запитів.

Є два первинні типи авторитетних серверів: приміський (майстер) і секундний (slave) сервера. Основний сервер має оригінальні, редаговані файли зони. Зміни до записів DNS - так, як додавання нового піддомену або оновлення IP-адреси, виконаної на первинному. По-друге сервери отримують копії даних зони через зони (AXFR/IXFR). Цей недолік гарантує високу доступність: якщо один авторитетний сервер не зникає, ще може відповісти запити на домен.

Чому авторитарні сервери Matter

Адміністративні сервери є кінцевим джерелом правди для домену. Без них інтернет не має можливості надійно направляти імена людини в мережеві адреси. Надійність DNS залежить від авторитетних серверів, які є високодоступними, безпечними та чуйними. Власники домену зазвичай налаштовують декілька авторитетних серверів (часто в різних географічних областях) для захисту від від виходів та атак DDoS.

Сучасні авторитарні сервери також підтримують DNSSEC (DNS Security Extensions), що додає криптографічні підписи до записів DNS. Це запобігає атакуючого відповідей DNS та перенаправлення користувачів на шкідливі веб-сайти. Коли DNSSEC ввімкнено, рекурсивні вирішувачі, які діють підписи, можуть виявити тамперія.

Основні відмінності між рекурсивними та авторитарними DNS серверами

  • Функціон: Рекурсивні сервери вирішують запити для користувачів, при цьому авторитарні сервери зберігають оригінальні DNS записи.
  • Повчання: Рекурсивні сервери зазвичай виконуються ISPs або сторонніх постачальників; авторитивні сервери керовані власниками домену або DNS хостинг-провайдерами.
  • Data store: Recursive server cache DNS відповіді; авторитарні сервери підтримують вихідні записи.
  • Role в DNS роздільній здатності: Recursive server виконує процес пошуку; авторитарні сервери забезпечують остаточну відповідь.

Незважаючи на те, що вище перераховані вище покриває основи, є більш глибокі архітектурні та експлуатаційні відмінності. Наприклад, рекурсивні сервери, як правило, мають високу об'єм, багатотентижні системи, які повинні обробляти запити на мільйони доменів. Авторські сервери, з іншого боку, часто приурочуються до певного набору зон і повинні гарантувати цілісність даних і низьку надійність для цих зон. Рекурсивні сервери також стикаються унікальні загрози безпеки , наприклад, атаки зондування DNS, які використовують відкриті вирішувачі для затоплення цілей з трафіком. Щоб пом'якшити це, багато рекурсивних серверів, які здійснюють обмеження, список обмежень доступу та обмеження доступу.

Приклади реального світу

Більшість користувачів інтернету взаємодіють з рекурсивними серверами без його використання. Наприклад, Google Public DNS (8.8.8.8), Cloudflare (1.1.1.1), і OpenDNS є популярними вадами для державних рекурсійних рішень. Тим часом власники домену налаштовують авторитетні сервери для своїх сайтів. Наприклад, сайт, використовуючи Cloudflare CDN, буде мати імена серверів Cloudflare (наприклад, kay.ns.cloudflare.com) перераховані як авторитетні сервери для цього домену. Коли вирішувач запитує ті авторитарні сервери, вони повертаються кромки IP-адреси Cloudflare.

Компанії часто здійснюють власні рекурсивні рішення для контролю політики кешування, дотримання політик безпеки (наприклад, блокування відомих шкідливих доменів), а також зменшення залежності від зовнішніх постачальників. Це поширене в корпоративних мережах та освітніх закладах.

Зниження безпеки

Обидва типи серверів мають відмінні проблеми безпеки. Рекрутивні сервери вразливі до отруєння кешу (де атакуючий вставляє підроблені записи в кеш) і DDoS атаки. Сучасні вирішувачі використовують випадання портів, перевірку DNSSEC, а також можливість зменшення цих ризиків. Авторитетні сервери є цілі для отруювання зони (набуття доступу до змінних файлів зони) і DDoS атак, які спрямовані на створення доменів незліченними. Оператори захищають їх з брандмауерами, будь-якіскасовки маршрутизації, і регулярні перевірки даних зони.

Важливо також відзначити зростання DNS-over-HTTPS (DoH) і DNS-over-TLS (DoT). Ці протоколи шифрують запити DNS між клієнтами та рекурсивними розчинниками, запобігаючи випромінюванню та переохоченню. Однак вони не змінюють фундаментальну відмінність між рекурсивними та авторитетними серверами - шифрування стосується клієнта-рекурсивної ноги, а рекурсивно-упередаваної ноги може бути нешифрована, якщо авторитарний сервер також підтримує DoT або DoH.

Продуктивність і надійність

Продуктивність залежить від типу сервера. Для кінцевих користувачів, швидкість рекурсивного розчинника є вирішальною; повільний вирішувач може додати сотні мілісекундів на завантаження сторінок. Мережа контенту (CDNs) спирається на авторитетні сервери для повернення IP-адрес, які географічно близькі користувачеві (техніка, яка називається GeoDNS). Це вимагає авторитетного сервера для розгляду IP-адреси (не клієнт, який може маскувати). Авторський сервер потім повертає вершину CDN найближчий до запиту.

Відчуження серверів також використовують префіксацію та агресивне кешування для поліпшення продуктивності. Деякі вирішувачі очікують майбутніх запитів, за допомогою яких виявляються записи для популярних доменів, перш ніж користувачі просять їх. Це зменшує затримки, але споживає більше ресурсів.

Висновок

Розуміння різниці між рекурсивними та авторизованими DNS серверами допомагає уточнити, як працює дозвіл доменного імені. Рекурстивні сервери виступають як посередники, дані з регулятивних серверів, які забезпечують чіткі DNS записи. Обидва є важливими для плавного функціонування інтернет-навігації та доступу.

Якщо ви розробник, системний адміністратор, або просто цікавий користувач, граючи ці ролі допомагають усунути проблеми з підключенням, вибрати правильний DNS-провайдер, і оцінити складну інфраструктуру, яка робить інтернет надійним. Для подальшого читання див. оригінальна специфікація DNS] або