name server

Un server che conserva i record DNS Una voce di una zona DNS, composta da nome, tipo, TTL e dati. Definizione completa del termine record DNS e risponde alle domande sui nome a dominio Nome leggibile di internet, formato da etichette separate da punti. Definizione completa del termine nome a dominio. Perché un dominio funzioni, il registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar comunica al registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro quali name server contengono i suoi record. Cambiare i name server di un dominio cambia il posto in cui si trovano il suo sito web e la sua email.

categoria
DNS e basi tecniche

Aggiornato in data 5 min di lettura

Un name server è il computer che risponde quando qualcuno chiede dove si trovano il sito web o la posta elettronica di un dominio. Ogni dominio deve averne almeno due, e il registrar li comunica al registro. Se mancano, sono errati o spenti, il dominio smette di funzionare, anche se resta registrato.

Che cosa fa un name server per un dominio

Le espressioni «name server» e «server DNS» coprono due compiti. I server autoritativo Un server DNS che fornisce le risposte ufficiali per un dominio o una zona. Definizione completa del termine server autoritativo conservano i record DNS di un dominio e rispondono per esso; i resolver Il server DNS che cerca i nomi a dominio per conto degli utenti. Definizione completa del termine resolver pongono quelle domande per conto degli utenti. La RFC Request for Comments Un documento numerato della serie che raccoglie gli standard e le pratiche tecniche di internet. Definizione completa del termine RFC 9499 (marzo 2024), il documento sulla terminologia del DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS, osserva che entrambi sono spesso chiamati name server. Qui il termine indica quelli autoritativi.

La zona sopra il dominio, gestita dal registro del suo TLD dominio di primo livello L'ultima parte di un nome a dominio, dopo il punto finale. Definizione completa del termine TLD, contiene record NS Name Server record Record DNS che elenca i name server responsabili di un dominio. Definizione completa del termine record NS che indicano i server del dominio. Questa delega dice ai resolver a chi chiedere. Il registrar invia questi nomi al registro tramite EPP Extensible Provisioning Protocol Protocollo che i registrar usano per gestire i nomi a dominio presso i registri. Definizione completa del termine EPP. Un dominio senza name server ha lo stato inactive Codice di stato di un dominio registrato senza name server, che quindi non si risolve. Definizione completa del termine inactive e non si risolve.

La RFC 1034 (novembre 1987) richiede che ogni zona si trovi su almeno due server, così da sopravvivere al guasto di uno. Il rapporto SAC125 dello SSAC Comitato consultivo per la sicurezza e la stabilità Il comitato di esperti dell'ICANN sulla sicurezza e la stabilità dei sistemi di nomi e indirizzi. Definizione completa del termine SSAC (9 maggio 2024) osserva che i registri di solito ne richiedono almeno due alla registrazione L'ottenimento del diritto di usare un nome a dominio per un periodo stabilito. Definizione completa del termine registrazione e a ogni aggiornamento.

Registrar, provider DNS e hosting: chi gestisce i name server

Sono coinvolti tre ruoli, svolti da una sola azienda o da tre:

  • Il registrar comunica al registro quali name server usa il dominio.
  • Il provider DNS Un'azienda che gestisce i name server di un dominio e che può essere diversa dal registrar. Definizione completa del termine provider DNS gestisce quei server e la zona con i record del dominio. Può essere il registrar, un servizio di hosting o uno specialista.
  • I servizi di hosting web e di posta gestiscono i servizi a cui puntano i record.

Cambiare provider DNS non cambia il registrar: vengono sostituiti solo i name server indicati per il dominio.

Come cambiare i name server, passo dopo passo

  1. Configurare prima la zona presso il nuovo provider DNS, con tutti i record usati dal dominio, compresi quelli del sito e della posta, e con record NS corrispondenti ai nuovi name server.
  2. Se il dominio è firmato con DNSSEC estensioni di sicurezza del DNS Firme digitali che dimostrano che le risposte DNS sono autentiche e non modificate. Definizione completa del termine DNSSEC, un record DS Delegation Signer Record nella zona padre che collega la chiave DNSSEC di un dominio alla catena di fiducia. Definizione completa del termine record DS che punta ancora alle vecchie chiavi può renderlo irraggiungibile per i resolver che verificano le firme. Se il vecchio operatore non collabora, la RFC 6781 descrive questo ordine: chiedere la rimozione del record DS, cambiare i name server, attendere che la modifica si sia diffusa nel DNS, quindi aggiungere un record DS per la zona appena firmata. Fino ad allora il dominio non è protetto da DNSSEC.
  3. Verificare che il dominio non sia bloccato contro le modifiche: finché è impostato clientUpdateProhibited Codice di stato impostato dal registrar che blocca le modifiche ai dati del dominio. Definizione completa del termine clientUpdateProhibited o serverUpdateProhibited Codice di stato impostato dal registro che impedisce modifiche ai dati del dominio. Definizione completa del termine serverUpdateProhibited, il registro rifiuta le modifiche. Il registrar toglie clientUpdateProhibited; serverUpdateProhibited (registry lock Un blocco applicato dal registro che protegge con forza un dominio da modifiche non autorizzate. Definizione completa del termine registry lock) può essere rimosso solo dal registro, tramite il registrar.
  4. Inserire i nuovi name server presso il registrar, che li trasmette al registro. Indicarne almeno due, idealmente su reti separate.
  5. Mantenere attivo per un po’ il vecchio servizio: i resolver conservano copie delle risposte, quindi alcuni visitatori raggiungono i vecchi server per ore o più. Non cancellare la vecchia zona lo stesso giorno.

Regole, blocchi e tempi dipendono dal registro e dal registrar: prima di cambiare un dominio importante conviene verificare con loro.

Glue record e name server all’interno del proprio dominio

Si prenda example.com, con i name server ns1.example.com e ns2.example.com. Per trovare ns1.example.com, un resolver dovrebbe prima interrogare i name server di example.com: proprio i server che sta cercando. La soluzione è il record glue Record di indirizzo conservato presso il registro per un name server che si trova all'interno del dominio che serve. Definizione completa del termine record glue: il registro pubblica gli indirizzi IP protocollo internet Le regole di base di internet per inviare dati, con indirizzi numerici per ogni dispositivo connesso. Definizione completa del termine IP di quei server insieme alla delega. La RFC 9471 (settembre 2023) rende obbligatorio questo glue nelle risposte di rinvio, e osservava allora che gli indirizzi (record A Un record DNS che associa un nome a dominio a un indirizzo IPv4. Definizione completa del termine record A e AAAA) erano l’unico tipo di glue definito.

Nel registro ogni name server è un host object. Poiché ns1.example.com si trova sotto example.com, il dominio deve esistere prima; il registrar crea poi l’host object con i suoi indirizzi IP e vi collega il dominio. Gli indirizzi sono obbligatori solo quando serve il glue: se example.com usasse ns1.example.net, il registro di .com non avrebbe bisogno di glue per quel server.

Server primari e secondari, e perché la ridondanza conta

Il server primario conserva la copia della zona in cui si fanno le modifiche. I server secondari la copiano con un trasferimento di zona La copia di una zona DNS da un name server a un altro, completa o parziale. Definizione completa del termine trasferimento di zona: un trasferimento completo (AXFR) copia l’intera zona, uno incrementale (IXFR) solo ciò che è cambiato. Il protocollo DNS UPDATE (RFC 2136), la parte standard del DNS dinamico Aggiornamento automatico dei record DNS, spesso per connessioni il cui indirizzo IP cambia. Definizione completa del termine DNS dinamico, aggiunge o elimina record senza modificare la zona a mano.

Due server sono il minimo, non la raccomandazione: la RFC 2182 (luglio 1997) avverte che una zona con soli due server, quando uno si guasta, in realtà funziona con uno solo, e raccomanda tre server per la maggior parte delle organizzazioni, con almeno uno ben separato dagli altri, e quattro o cinque per un’affidabilità maggiore.

I requisiti tecnici dell’IANA Internet Assigned Numbers Authority Funzioni che coordinano la zona radice, gli indirizzi IP e i numeri di protocollo. Definizione completa del termine IANA (rivisti l’ultima volta il 14 novembre 2024, a ottobre 2026) si applicano solo alla zona radice Il livello più alto del DNS, che elenca tutti i TLD e i loro name server. Definizione completa del termine zona radice, a .INT e a .ARPA, ma sono un utile elenco di controllo: almeno due record NS su indirizzi IP diversi, server in almeno due reti topologicamente separate, risposte autoritative e nessun servizio ricorsivo.

Che cosa va storto: lame delegation e server dimenticati

«delega difettosa Delega che punta a un name server che non risponde per il dominio. Definizione completa del termine delega difettosa» indica diversi guasti: un server indicato che non risponde, non è raggiungibile o risponde con un errore o senza autorità. La RFC 9499 raccomanda termini più specifici. In ogni caso le ricerche rallentano o falliscono. Una causa comune è un server dimenticato: un assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario lascia un provider DNS senza cambiare i record NS, e il dominio resta delegato a server che non rispondono più per esso, il che può aprire la strada a un’acquisizione del controllo.

Un rischio meno visibile: secondo il SAC125, la maggior parte dei registri rifiuta di cancellare un dominio scaduto finché altri domini dipendono da esso, e la RFC 5731 afferma che non dovrebbe essere cancellato finché i suoi host object non sono stati cancellati o rinominati. Alcuni registrar li hanno rinominati all’interno di un altro dominio. Il SAC125 li chiama sacrificial name server, non sicuri quando quell’altro dominio può essere registrato: chi lo registra controlla la risoluzione di tutti i domini che li usano ancora. Secondo il rapporto, a settembre 2020 questo aveva esposto oltre 500.000 domini gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD al rischio di dirottamento, e la risoluzione di oltre 163.000 era passata sotto un controllo non autorizzato; il SAC125 osserva che l’estensione del problema nei ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD non è nota. Raccomanda un codice di condotta per registri e registrar; a ottobre 2026 non risultava confermata l’adozione di alcun codice.

Rinnovare i domini che ospitano i propri name server riduce questo rischio.

Fonti