DNS Truy vấn Cơ bản: Độ phân giải thực sự hoạt động như thế nào

Mỗi lần bạn gõ một miền vào một trình duyệt hoặc kết nối đến dịch vụ từ xa, thiết bị sẽ gửi một yêu cầu DNS. Câu hỏi đó bao gồm một đầu trang có cờ (QR, Op code, AA, TC, RD, RD, v.) và một phần câu hỏi xác định miền đích và kiểu đĩa ghi âm bạn muốn. Bộ giải quyết này sau đó theo chuỗi các mã nguồn gốc (GR, Op code), rồi TD, rồi tên có thẩm quyền để lấy câu trả lời cuối cùng.

Đệ quy và lặp lại

Các yêu cầu đệ quy được khách gửi bởi bộ giải quyết (v. d., nhóm DNS của bạn hoặc bộ giải quyết công chúng như 1.1.1). Bộ giải quyết làm mọi việc: nó yêu cầu máy chủ, TL, và máy phục vụ có thẩm quyền, rồi trả lời hoặc lỗi. [FL:2] Gọi lỗi [FL:] [FL:] bộ giải quyết [FL: 3.1) khi máy phục vụ yêu cầu bộ xử lý và máy chủ [L]: 0] đáp ứng lại với máy phục vụ gốc, hoặc lỗi.

Kiểu DNS phổ biến — đã mở rộng

Mỗi loại đĩa ghi âm DNS phục vụ một mục đích cụ thể trong việc chẩn đoán mạng lưới, dưới đây là loại thường dùng nhất, vai trò và những vấn đề có thể tiết lộ.

Một ghi âm (Adress – IPv4) )

Một bản đồ miền tới địa chỉ IP4 32- bit. Nó là kiểu truy vấn cơ bản nhất. Khi một yêu cầu trả về (không hiện hữu miền), miền không được cấu hình cho IP4. Một cho thấy phản ứng có khả năng là máy chủ hay cấu hình sai. Hãy dùng [FLT: 3) để xác nhận rằng máy phục vụ Mạng của bạn là IP đúng. Để dịch vụ độ cân bằng, nhiều tập tin xuất hiện; có thể giải quyết trong đó.

Ghi âm AAAA (IP6 address)

Theo chức năng của một đĩa nhạc, nhưng với địa chỉ IP6 bit (IPv6) (không có) 128- bit. Khi việc nhận dạng IPv6 tăng, kiểm tra hồ sơ của iPV6 là quan trọng khi bạn diagnosing vấn đề kết nối trên mạng kép. Nếu một khách thích IP6 nhưng không có hồ sơ iv6A tồn tại, kết nối có thể thất bại hoặc rơi về IPv4. Hãy dùng [FL:4] để xác nhận khả năng IP6.

Ghi âm MX (Mail Exchange)

Ghi chép MX chỉ định các máy phục vụ có trách nhiệm về miền và số ưu tiên (trước tiên các giá trị thấp hơn được thử nghiệm). Một hồ sơ bị thiếu có nghĩa là không thể nhận thư điện tử. Một cấu hình với chỉ một máy chủ có giá trị thấp tạo một điểm thất bại riêng lẻ. Hãy dùng để liệt kê các máy phục vụ trao đổi thư. Các vấn đề chung: máy chủ không đúng (v. d. [FL: 6) thay vì [FL: 7). org] hoặc A/A. bị hỏng.

Ghi âmNS (máy phục vụ bằng tên))

Ghi chép của hệ thống NS xác nhận máy phục vụ tên nào có thẩm quyền cho vùng. Khi những tài liệu này chỉ tới máy chủ không tồn tại hay không được cấu hình cho vùng, phái đoàn bị hỏng. Hãy dùng để xem danh sách. Cũng yêu cầu vùng phụ huynh (v. d.com) để xác nhận phái đoàn tương ứng với vùng con nhỏ.

Ghi âm TXT )

TXT lưu trữ văn bản tùy ý, nhưng hôm nay chúng bị chi phối bởi xác thực email: SPF, DKIM, và DMARC. Đang truy vấn tiết lộ chính sách SPF như . Thiếu vắng hay cấu hình sai mục ghi chép TXT dẫn đến việc chuyển đổi các điểm ảnh bằng email hoặc thông điệp hợp pháp trong thư rác. Cũng kiểm tra cho chính sách DMARC.

NAME OF TRANSLATORS

Một bộ ghi âm (CNAME OF TRANSLATORS Để tìm tên miền này cho miền khác. Chẳng hạn, có thể chỉ đến . Dùng để tìm tên máy chính thống. Quan trọng: không thể tồn tại với các tập tin khác của cùng tên (RFC). Việc dùng chuỗi « cNAME OF TRANSLATORS làm tăng độ phân giải. Ghi chú: một kẻ tấn công mục tiêu có thể thay đổi hướng giao thông của bạn.

Ghi chép SOA ( bắt đầu của quyền hạn)

Bản ghi chép SOA chứa siêu dữ liệu quản trị: máy chủ chính, địa chỉ email có trách nhiệm, số sê-ri (rất quan trọng cho việc truyền tải vùng), và giá trị thời gian (đã thử lại, thử lại, hết hạn, TTL). Yêu cầu để kiểm tra số sê-ri khớp với cả máy phục vụ sơ bộ và phụ. Một số lần không đúng là nguyên nhân phổ biến nhất gây ra dữ liệu DNS bị lỗi.

Ghi chép PTR (Poiter – Reverse DNS)

Bản đồ IP địa chỉ IP trở lại tên miền, được dùng trong vùng hoặc . Máy phục vụ thư thường từ chối thư từ máy phục vụ mà máy PTR không khớp với miền gửi. Hãy dùng để kiểm tra ngược lại. Các hồ sơ & l là nguồn thường xuyên gặp lỗi gửi thư.

Ghi âm hệ thống (Service vị trí)

SRV ghi chép xác định tên máy và cổng cho dịch vụ đặc biệt như SIP, LDAP, hay XP. Chúng theo định dạng . Truy vấn để xem các mục tiêu, trọng lượng và cổng. Lỗi bắn súng SRV thường cho thấy số cổng bị lỗi hoặc các máy tính không thể giải quyết được.

Tra DNS thực dụng với việc đào

Công cụ [FLT: 0] Dig (Domain info Groper) là tiêu chuẩn de cruyệt định cho các phương pháp chạy bằng tay DNS. Ở đây có các mẫu lệnh hữu ích nhất:

  • [FLT:] Tìm kiếm: – trả lại địa chỉ IPv4 và TTL.
  • Kiểu ghi chú đặc biệt: hoặc .
  • [FLT:] Truy vấn bộ giải quyết cụ thể: – bỏ qua bộ giải quyết cục bộ.
  • Hãy lần theo đường dẫn đầy đủ: – hiển thị bước lặp lại từ gốc đến thẩm quyền.
  • ) ) — chỉ địa chỉ IP, hữu ích cho các tập lệnh.
  • [VLT:1) ) – ĐR cục lưu trữ PTR.

Giải mã câu trả lời là chìa khóa. Trường có thể [FLT:] [đã tìm thấy], (không tồn tại], [FLT: 32] (thường là lỗi máy chủ, hoặc không hợp lệ), , (chính sách ghi chú có trách nhiệm, hoặc [FLT: 34] (được biên dịch). [FL:35] (FL: Bản ghi chú: Bản ghi chú; [FL]; [L]; [L] thường là danh sách các máy chủ: L; [L: L] thường có trách nhiệm: danh sách các địa chỉ: IB].

Ứng dụng bảo mật của DNS truy vấn kiểu

Các yêu cầu DNS được lập theo mặc định, làm cho chúng hiện ra cho đối thủ mạng, trừ khi mật khẩu DNS trên-HTTPS (DoH) hoặc DNS over-TLS (DoT) được dùng. Kiểu hồ sơ đặc trưng có quyền xem xét bảo mật:

  • Bản ghi chép SPF, DKIM và DMARC: Đây là những cột trụ của sự an ninh email. Một hồ sơ bị thiếu hụt hay quá dễ dãi (v. d., cho phép bất cứ ai gửi thư như là lãnh thổ của bạn.
  • [FLT: 0] Ứng dụng/ Chuyển tiếpNAME OF TRANSLATORS Nếu tên máy được điều khiển và có hồ sơ A/AAA hợp lệ.
  • Ghi chú tắt: Một vùng phụ huynh đã được cấu hình sai có thể chỉ tới máy chủ tên độc hại. Hãy dùng để kiểm tra từng bước đại biểu.

DNSSEC (DNS Security opens) được thiết kế để bảo vệ chống lại các câu trả lời giả. Truy vấn với để xem hồ sơ RRSIG và DNS. Nếu bộ giải quyết hỗ trợ khả năng xác thực, các câu trả lời sẽ bao gồm cờ (dữ liệu xác thực).

Gặp rắc rối với "Trích dẫn DNS" - Một kịch bản "tiểu thức bước"

Giả sử người dùng không truy cập và thư điện tử không thành công. Hãy dùng phương pháp sau:

  1. Geck A/AAAAA: và . Nếu NXDOMAIN, miền có thể hết hạn hoặc bị loại bỏ. Nếu SERVFAIL, thử truy vấn trực tiếp từ bộ giải quyết công cộng: .
  2. Đại biểu đại biểu: và so sánh với vùng phụ huynh: .
  3. [FLT: 0] Gặp lỗi SOA: [FLT: 1] . Hãy kiểm tra số sê-ri trên máy chủ chính và máy chủ phụ. Nếu hàng loạt không trùng nhau, việc truyền tải vùng bị lỗi.
  4. Test MX:) . Ghi chú các tên máy mục tiêu (v. d., . Sau đó thử nghiệm mỗi mục tiêu: . Nếu máy phục vụ thư không giải quyết được, không thể gửi email.
  5. Conc mùa truy cập DNS: . Kỷ lục PTR tương ứng với FQDN của máy phục vụ thư. Nhiều máy phục vụ nhận từ chối thư nếu thiếu.
  6. Ghi chép về email auth: [FLT: 1] cho SPF, và . Hãy tìm những lỗi cú pháp hoặc thiếu mất “v= thẻ của người dùng.

Bằng cách điều hành một cách có hệ thống các bản yêu cầu này, bạn cô lập dù vấn đề nằm trong đại biểu, vùng nội dung, hoặc cấu hình email.

Kết luận

Những kiểu truy vấn DNS (SPA), và SRV chuyển đổi các bước chuẩn đoán mạng trừu tượng thành các bước chính xác, có thể hành động. Các công cụ như và đặt toàn bộ hệ sinh thái DNS vào đầu ngón tay của bạn - giải mã các phần trả lời và mã lỗi, và bạn có thể giải quyết hầu hết các vấn đề trong phút. Trong việc kết hợp các công thức DNSSEC và phát âm thường xuyên để giữ cho vùng đọc tiếp [FLT: 58] [FT] và [FT] tham số các khả năng ghi chú vững chắc [FT] [FT] và [FT].T].