Proceso de DNS
100%

DNS · Lección 3

Proceso de DNS

Aprende cómo un resolver stub y uno recursivo utilizan la caché, las referencias, los registros glue y la autoridad para responder una consulta DNS.

Una aplicación normal consulta el resolver stub del sistema operativo, que aplica la política local de servicios de nombres y envía una consulta recursiva a un resolver configurado. El resolver recursivo solo recorre la jerarquía cuando no existe una respuesta válida en caché.

Comenzar por la política local y la caché

El resolver del sistema puede consultar /etc/hosts, DNS y otras fuentes en el orden configurado. Los sufijos de búsqueda pueden transformar un nombre corto en varios nombres candidatos. Después, un resolver recursivo comprueba las entradas positivas y negativas de la caché antes de enviar tráfico hacia servidores superiores.

¿Por qué puede un resolver recursivo no contactar con ningún servidor autoritativo para una consulta?

Consultar un servidor raíz

Cuando no hay una entrada en caché, un resolver recursivo puede consultar un servidor raíz. La raíz DNS tiene 13 identidades de servidores con nombre, de la A a la M, atendidas por muchas instancias físicas mediante anycast y otras técnicas de implantación resistentes. La respuesta suele remitir al resolver a los servidores autoritativos del dominio de nivel superior pertinente en lugar de devolver la dirección final del host.

¿Qué devuelve normalmente un servidor raíz para una consulta sin caché de www.example.com?

Seguir referencias TLD y autoritativas

El resolver consulta un servidor autoritativo de com, que devuelve los servidores de nombres autoritativos delegados para example.com. La referencia puede incluir registros de dirección glue cuando sean necesarios para llegar a un servidor cuyo nombre se encuentre dentro de la zona hija delegada. Después, el resolver consulta a un servidor autoritativo el registro solicitado.

¿Qué problema ayudan a resolver los registros glue de DNS?

Seguir alias y tipos de registros

Una respuesta puede contener un alias CNAME que exija consultar otro nombre o registros específicos de una aplicación que conduzcan a más consultas. Solicitar A solo devuelve registros de direcciones IPv4 y los datos relacionados de la cadena; una consulta independiente AAAA obtiene direcciones IPv6. La respuesta final contiene un estado como NOERROR, NXDOMAIN o SERVFAIL, cada uno con un significado distinto.

¿Qué informa NXDOMAIN?

Validación, caché y uso por la aplicación

Un resolver recursivo validador puede utilizar firmas DNSSEC y la cadena de confianza para comprobar una denegación autenticada o la integridad de los registros. DNSSEC no cifra las consultas ni demuestra que la aplicación de la dirección devuelta sea de confianza.

El resolver almacena los resultados en caché según las reglas de TTL y los devuelve al stub. La aplicación elige después una dirección e intenta utilizar sus propios protocolos de red y seguridad.

¿Qué no proporciona la validación DNSSEC?

Lección completada

Has completado Proceso de DNS

Ahora puedes seguir una consulta DNS recursiva desde la política local hasta una respuesta final en caché.

  • Comprueba primero las fuentes locales y la caché del resolver.

  • Sigue las referencias de la raíz y del dominio de nivel superior.

  • Utiliza glue para llegar a los servidores delegados apropiados.

  • Distingue los alias, las respuestas sin datos y los nombres inexistentes.

  • Separa la integridad DNSSEC de la confidencialidad del transporte.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Siguiente Lección
Volver a DNS