Основи запитів DNS: Як правильно працює

Кожен раз, коли ви введіть домен в браузер або з'єднуєтеся до віддаленої служби, ваш пристрій надсилає запит DNS. Цей запит складається з заголовка з прапорами (QR, Opcode, AA, TC, RD, RA і т.д.) і розділу питання, яка визначає цільовий домен і тип запису, який ви хочете. Вирішник потім слідувати ланцюжку запитів, починаючи від кореня, потім TLD, потім авторитетний заповідник імен - для отримання остаточної відповіді.

Рекурсив проти. Цілітивні запити

Рекурентні запити надсилаються клієнтами до вирішувача (наприклад, DNS ISP або публічного вирішувача, як 1.1.1.1). Вирішник робить всю роботу: він вимагає кореня, TLD, а також авторитетного сервера, потім повертає або відповідь або помилку. Ітеративні запити використовуються між вирішувачами та іменами. Коли вирішувач просить кореневу сервер для , корінь відповідає реферативним на .com .

Загальні типи запитів DNS - Expandededed

Кожен тип запису DNS є специфічним для мережевої діагностики. Нижче наведено найбільш часто використовувані типи, їх ролі, і проблеми, які вони можуть виявити.

A Запис (Додаток – IPv4)

Запис на карті домена на 32-bit IPv4 адресу. Це найбільш фундаментальний тип запиту. Коли запит повертається (невихідний домен), домен не налаштований для IPv4. відповідь пропонує авторитетний фіксатор імен ненадійний або неправильний. Використовуйте , щоб переконатися, що ваш IP веб-сервера правильний. Для навантажувально-балансованих послуг може з'явитися кілька записів, вирішувач зазвичай обертається між ними.

AAAA Запис (IPv6 Адреса)

Ідентична функція запису A, але для 128-бітних IPv6 адрес. Як і IPv6 приймає прийняття, перевіряючи записи AAAA є критичним, коли діагностика питань підключення до подвійних мереж. Якщо клієнт віддає перевагу IPv6, але не існує записів AAAA, підключення може не впадати або западати до IPv4. Використовуйте , щоб підтвердити IPv6 доступність.

МХ запис (Mail Exchange)

MX записів вказати поштові сервери, що відповідають за домен та їхні пріоритетні номери (нижчі значення, які випробували спочатку). Відсутній запис MX означає, що домен не може отримувати повідомлення електронної пошти. Конфігурація з лише одним низьким рівнем обслуговування створює єдиний пункт провалу. Використовуйте для списку поштових серверів. Загальні питання: неправильні ім'я хостів (наприклад, замість ) або розбити записи A/AA для цілей MX (також відомий як консистенція "глухе").

N Запис (Name Server)

NS записує, які іменаохоронці є авторитетними для зони. Коли ці записи вказують на іменасерверів, які не існують або не налаштовані для зони, делегування порушується. Використовуйте , щоб побачити список. Також перегляньте батьківську зону (наприклад, .com) з для перевірки делегатів відповідає дитячій зоні. Різноманіття викликають міжмітентні відходи.

T Запис (Text)

TXT зберігає довільний текст, але сьогодні вони домінують еволюцією електронної пошти: SPF, DKIM і DMARC. Запит розкриває політики SPF, як . Міссі або неправильне налаштування записів TXT призведе до поширення електронних повідомлень або законних повідомлень, що висаджуються в спамі. Також перевірте для політики DMARC.

CNAME Запис (канонічне ім'я)

Запис CNAME псевдонімів має один домен на інший. Наприклад, може вказувати на . Використовуйте , щоб знайти канонічне ім'я. Важливо: CNAME не може співати з іншими записами однойменного імені (RFC 1912). Запобіжник ланцюгів CNAME збільшує стійкість до роздільної здатності. Зверніть увагу: атакуючий, який порушує цільовий домен може перенаправити ваш трафік.

SOA Запис (Start of Authority)

У записі SOA містяться адміністративні метадані: первинний сервер імен, відповідальна адреса електронної пошти, номер послідовного (критика для трансферів зони), а також значення термінів (реші, птиця, термін дії, мінімальний TTL). Запит для перевірки серійного числа відповідає як первинні, так і вторинні сервери. Незмінна послідовність є найбільш поширеною причиною даних застою DNS.

PTR Запис (Pointer - Reverse DNS)

PTR записує на карті IP адрес назад до доменних імен, використовуваних в або зони. Сервери електронної пошти часто відхиляються пошти від господарів, які PTR не відповідає домену відправки. Використовуйте , щоб перевірити зворотний DNS. Невірно або відсутні записи PTR є частим джерелом проблеми з поставкою електронної пошти.

SRV Запис (Положення по службі)

СРВ записує на місцезнаходження хостового імені та порту для конкретних послуг, таких як SIP, LDAP, або XMPP. Вони слідують за форматом . Запит , щоб побачити пріоритет, вагу та порт. Виправлення несправностей SRV часто розкриває неправильні номери портів або нерозчинні цілі хостові ім'я.

Практичне оформлення DNS з копією

dig (Доменська інформація Гродпер) інструмент є дефолт стандартом для ручного DNS діагностики. Ось найбільш корисні шаблони команд:

  • Просте перегляд: ] – повертає IPv4 адресу і TTL.
  • Спеціальний тип запису: або .
  • Query aпевний розчинник: ] – обходить локальний розчинник.
  • Подивитися шлях повного дозволу: ] – показує ітеративні кроки з кореня до авторитетного.
  • Вихід: ] – тільки IP-адреса, корисно для сценаріїв.
  • Реверситет: ] – запити запису PTR.

Перетворення відповіді є ключовим. поле може бути (record знайдено), (домен не існує), (збій сервера, часто часаут або неправильне налаштування), (поліція відхилення), або (змінний запит). показує записи, що отримані; списує імена, відповідальних; часто містить записи клею або IP адреси цих іменсерверів.

Порушення безпеки типів запитів DNS

DNS запити є простими у використанні, що робить їх видимими для мережевих оголошень, якщо DNS-over-HTTPS (DoH) або DNS-over-TLS (DoT) використовується. Зокрема, типи записів мають міркування безпеки:

  • TXT записів для SPF, DKIM і DMARC: Ці резервні копії електронної безпеки. Один відсутній або надмірно допустимий запис SPF (наприклад, ) дозволяє кожному надсилати пошту як ваш домен. Запитайте власний домен регулярно з і .
  • CNAME і реdirection Attack: Якщо цільовий домен CNAME закінчується або береться над атакою, кожен псевдонім, що вказує на це стає фішинговим вектором. Завжди перевірте, що ці цілі хостами контролюються і мають дійсні записи A/AAAA.
  • записів NS: Обґрунтованою батьківською зоною може вказувати на шкідливі іменасервери. Використовуйте для перевірки кожного етапу делегування.

DNSSEC (DNS Security Extensions) призначений для захисту від кованих відповідей. Запит з , щоб побачити RRSIG і DNSKEY записів. Якщо ваш вирішувач підтримує перевірку, відповіді будуть включати прапор (автентичні дані).

Виправлення несправностей з DNS Queries - покроковий сценарії

Щоб отримати доступ до користувачів, користувачі не можуть та електронною поштою не вдалося. Використовуйте наступні методи:

  1. Чек А/AAAA: і . Якщо NXDOMAIN домен може бути вилучений або видалений. Якщо SERVFAIL, спробуйте запитувати запит безпосередньо з публічного вирішувача: .
  2. Верифікат делегації: і порівняти з батьківською зоною: . Якщо вони відрізняються, домен не має права.
  3. Inspect SOA: . Перевірте серійне число як на первинних, так і вторинних сховищ. Якщо послідовники нездійснені, перерахування зони не вдається.
  4. Test MX: . Зверніть увагу на ці хостимени (наприклад, ). Потім перевірте кожну ціль: . Якщо IP сервера не вирішить, електронна пошта не може бути доставлена.
  5. Confirm зворотний DNS: . Запис PTR повинен відповідати FQDN сервера пошти. Багато отримувати сервери відхилити пошту, якщо це відсутні.
  6. Чека TXT записів для електронної пошти: для SPF, і ]. Дивитися помилки синтаксису або відсутні теги "v="v=".

Якщо ви не можете використовувати ці запити, ви погоджуєтесь на те, що проблема в делегації, вмісту зони або налаштування електронної пошти.

Висновок

Магістрування типів запитів DNS перетворює абстрактну мережеву діагностику в точний, дієві кроки. A, AAAA, MX, NS, TXT, CNAME, SOA, PTR та SRV записів кожен виявляв інший шар здоров'я вашої інфраструктури. Інструменти, такі як та , покласти всю екосистему DNS на пальцях, витримуючи розділи відповіді та коди помилок, і ви можете вирішити більшість проблем з підключенням та електронною поштою за хвилину. Увімкнути перевірку DNSSEC та регулярний TXT, щоб зберегти ваш домен захищеним. Для подальшого читання, консультуйтеся [[F:0F] [[F10F10F10F10F10F10F10][35][F10F10F10F10F10F10F10F10F10F10F10F10F10F10F10F10F10F10F1F1F1F10F10F10F10F10F10F10F10F1F1F10F10F10F10F1F1F1F1F10F10F