Una aplicación normal consulta el resolver stub del sistema operativo, que aplica la política local de servicios de nombres y envía una consulta recursiva a un resolver configurado. El resolver recursivo solo recorre la jerarquía cuando no existe una respuesta válida en caché.
DNS · Lección 3
Proceso de DNS
Aprende cómo un resolver stub y uno recursivo utilizan la caché, las referencias, los registros glue y la autoridad para responder una consulta DNS.
Comenzar por la política local y la caché
El resolver del sistema puede consultar /etc/hosts, DNS y otras fuentes en el orden configurado. Los sufijos de búsqueda pueden transformar un nombre corto en varios nombres candidatos. Después, un resolver recursivo comprueba las entradas positivas y negativas de la caché antes de enviar tráfico hacia servidores superiores.
¿Por qué puede un resolver recursivo no contactar con ningún servidor autoritativo para una consulta?
Consultar un servidor raíz
Cuando no hay una entrada en caché, un resolver recursivo puede consultar un servidor raíz. La raíz DNS tiene 13 identidades de servidores con nombre, de la A a la M, atendidas por muchas instancias físicas mediante anycast y otras técnicas de implantación resistentes. La respuesta suele remitir al resolver a los servidores autoritativos del dominio de nivel superior pertinente en lugar de devolver la dirección final del host.
¿Qué devuelve normalmente un servidor raíz para una consulta sin caché de www.example.com?
Seguir referencias TLD y autoritativas
El resolver consulta un servidor autoritativo de com, que devuelve los servidores de nombres autoritativos delegados para example.com. La referencia puede incluir registros de dirección glue cuando sean necesarios para llegar a un servidor cuyo nombre se encuentre dentro de la zona hija delegada. Después, el resolver consulta a un servidor autoritativo el registro solicitado.
¿Qué problema ayudan a resolver los registros glue de DNS?
Seguir alias y tipos de registros
Una respuesta puede contener un alias CNAME que exija consultar otro nombre o registros específicos de una aplicación que conduzcan a más consultas. Solicitar A solo devuelve registros de direcciones IPv4 y los datos relacionados de la cadena; una consulta independiente AAAA obtiene direcciones IPv6. La respuesta final contiene un estado como NOERROR, NXDOMAIN o SERVFAIL, cada uno con un significado distinto.
¿Qué informa NXDOMAIN?
Validación, caché y uso por la aplicación
Un resolver recursivo validador puede utilizar firmas DNSSEC y la cadena de confianza para comprobar una denegación autenticada o la integridad de los registros. DNSSEC no cifra las consultas ni demuestra que la aplicación de la dirección devuelta sea de confianza.
El resolver almacena los resultados en caché según las reglas de TTL y los devuelve al stub. La aplicación elige después una dirección e intenta utilizar sus propios protocolos de red y seguridad.
¿Qué no proporciona la validación DNSSEC?
Lección completada
Has completado Proceso de DNS
Ahora puedes seguir una consulta DNS recursiva desde la política local hasta una respuesta final en caché.
Comprueba primero las fuentes locales y la caché del resolver.
Sigue las referencias de la raíz y del dominio de nivel superior.
Utiliza glue para llegar a los servidores delegados apropiados.
Distingue los alias, las respuestas sin datos y los nombres inexistentes.
Separa la integridad DNSSEC de la confidencialidad del transporte.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita