Обычное приложение обращается к stub resolver ОС, который учитывает локальную политику name service и отправляет рекурсивный запрос настроенному резолверу. Тот обходит иерархию только при отсутствии действительного ответа в кеше.
DNS · Урок 3
Процесс DNS
Узнайте, как stub- и рекурсивный резолвер используют кеш, referral, glue и авторитетность для ответа на DNS-запрос.
Локальная политика и кеш
Системный резолвер может в настроенном порядке обращаться к /etc/hosts, DNS и другим источникам. Поисковые суффиксы превращают короткое имя в несколько кандидатов. Рекурсивный резолвер проверяет положительный и отрицательный кеш до внешних запросов.
Почему рекурсивный резолвер может не обращаться к авторитетному серверу?
Запрос корневого сервера
При промахе кеша резолвер может спросить корневой сервер. У DNS root 13 именованных личностей серверов A–M, обслуживаемых множеством физических экземпляров через anycast и другие отказоустойчивые схемы. Обычно ответ направляет к авторитетным серверам нужного TLD, а не возвращает конечный адрес хоста.
Что корневой сервер обычно возвращает для незакешированного www.example.com?
Referral TLD и авторитетного сервера
Резолвер спрашивает авторитетный сервер com, который возвращает делегированные серверы example.com. Referral может содержать glue-адреса, если сервер с именем внутри дочерней зоны иначе нельзя достичь. Затем резолвер спрашивает авторитетный сервер нужной записи.
Какую проблему решает DNS glue?
Псевдонимы и типы записей
Ответ может содержать CNAME, требующий поиска другого имени, или записи приложения, ведущие к дополнительным запросам. Запрос A возвращает только IPv4-записи и данные цепочки; IPv6 получает отдельный AAAA. Итоговый ответ имеет статус NOERROR, NXDOMAIN или SERVFAIL с разным смыслом.
Что сообщает NXDOMAIN?
Проверка, кеш и использование приложением
Валидирующий рекурсивный резолвер использует подписи DNSSEC и цепочку доверия для проверки целостности записей или аутентифицированного отрицания. DNSSEC не шифрует запросы и не доказывает надёжность приложения по адресу.
Резолвер кеширует результат по TTL и возвращает stub. Приложение выбирает адрес и применяет собственные сетевые и защитные протоколы.
Чего не предоставляет проверка DNSSEC?
Урок завершён
Вы завершили Процесс DNS
Теперь вы умеете прослеживать рекурсивный поиск DNS от локальной политики до кешированного результата.
Сначала проверять локальные источники и кеш резолвера.
Следовать referral корня и TLD.
Использовать glue для достижения делегированных серверов.
Отличать псевдонимы, no-data и несуществующие имена.
Отделять целостность DNSSEC от конфиденциальности транспорта.
Сохраните прогресс
Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.
Создать бесплатный аккаунт