Процесс DNS
100%

DNS · Урок 3

Процесс DNS

Узнайте, как stub- и рекурсивный резолвер используют кеш, referral, glue и авторитетность для ответа на DNS-запрос.

Обычное приложение обращается к stub resolver ОС, который учитывает локальную политику name service и отправляет рекурсивный запрос настроенному резолверу. Тот обходит иерархию только при отсутствии действительного ответа в кеше.

Локальная политика и кеш

Системный резолвер может в настроенном порядке обращаться к /etc/hosts, DNS и другим источникам. Поисковые суффиксы превращают короткое имя в несколько кандидатов. Рекурсивный резолвер проверяет положительный и отрицательный кеш до внешних запросов.

Почему рекурсивный резолвер может не обращаться к авторитетному серверу?

Запрос корневого сервера

При промахе кеша резолвер может спросить корневой сервер. У DNS root 13 именованных личностей серверов A–M, обслуживаемых множеством физических экземпляров через anycast и другие отказоустойчивые схемы. Обычно ответ направляет к авторитетным серверам нужного TLD, а не возвращает конечный адрес хоста.

Что корневой сервер обычно возвращает для незакешированного www.example.com?

Referral TLD и авторитетного сервера

Резолвер спрашивает авторитетный сервер com, который возвращает делегированные серверы example.com. Referral может содержать glue-адреса, если сервер с именем внутри дочерней зоны иначе нельзя достичь. Затем резолвер спрашивает авторитетный сервер нужной записи.

Какую проблему решает DNS glue?

Псевдонимы и типы записей

Ответ может содержать CNAME, требующий поиска другого имени, или записи приложения, ведущие к дополнительным запросам. Запрос A возвращает только IPv4-записи и данные цепочки; IPv6 получает отдельный AAAA. Итоговый ответ имеет статус NOERROR, NXDOMAIN или SERVFAIL с разным смыслом.

Что сообщает NXDOMAIN?

Проверка, кеш и использование приложением

Валидирующий рекурсивный резолвер использует подписи DNSSEC и цепочку доверия для проверки целостности записей или аутентифицированного отрицания. DNSSEC не шифрует запросы и не доказывает надёжность приложения по адресу.

Резолвер кеширует результат по TTL и возвращает stub. Приложение выбирает адрес и применяет собственные сетевые и защитные протоколы.

Чего не предоставляет проверка DNSSEC?

Урок завершён

Вы завершили Процесс DNS

Теперь вы умеете прослеживать рекурсивный поиск DNS от локальной политики до кешированного результата.

  • Сначала проверять локальные источники и кеш резолвера.

  • Следовать referral корня и TLD.

  • Использовать glue для достижения делегированных серверов.

  • Отличать псевдонимы, no-data и несуществующие имена.

  • Отделять целостность DNSSEC от конфиденциальности транспорта.

Сохраните прогресс

Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.

Создать бесплатный аккаунт
Следующий Урок
Назад к DNS