zona radice

Il livello più alto del DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS. Elenca tutti i TLD dominio di primo livello L'ultima parte di un nome a dominio, dopo il punto finale. Definizione completa del termine TLD, come .com o .es, e i name server Server che contiene i record DNS di un dominio e risponde alle interrogazioni. Definizione completa del termine name server di ciascuno. Aggiungere un nuovo TLD a internet significa aggiungerlo alla zona radice, con una procedura coordinata tramite l'IANA Internet Assigned Numbers Authority Funzioni che coordinano la zona radice, gli indirizzi IP e i numeri di protocollo. Definizione completa del termine IANA.

categoria
DNS e basi tecniche

Aggiornato in data 5 min di lettura

La zona radice è il vertice del Domain Name System: un elenco piccolo e pubblico di tutti i domini di primo livello (TLD), come .com o .es, e dei server che rispondono per ciascuno di essi. Quando un resolver Il server DNS che cerca i nomi a dominio per conto degli utenti. Definizione completa del termine resolver non sa dove trovare un TLD, chiede a un server radice Un server che risponde per la zona radice del DNS e indica i server dei TLD. Definizione completa del termine server radice, che risponde in base alla zona radice. Un TLD funziona su internet solo quando è presente in quell’elenco.

Che cos’è la zona radice e che cosa contiene

Secondo l’IANA, la zona radice è composta principalmente dalle deleghe dei domini di primo livello. Per ogni TLD contiene i name server, sotto forma di record NS Name Server record Record DNS che elenca i name server responsabili di un dominio. Definizione completa del termine record NS, e i record DS Delegation Signer Record nella zona padre che collega la chiave DNSSEC di un dominio alla catena di fiducia. Definizione completa del termine record DS che collegano il TLD alla catena di fiducia La serie collegata di firme DNSSEC che va dalla zona radice fino a un dominio. Definizione completa del termine catena di fiducia del DNSSEC estensioni di sicurezza del DNS Firme digitali che dimostrano che le risposte DNS sono autentiche e non modificate. Definizione completa del termine DNSSEC. Contiene anche gli indirizzi dei root server stessi. Non contiene singoli domini come example.com: indica soltanto i server di ciascun TLD.

Chiunque può scaricare dall’IANA il file completo della zona radice, con gli stessi dati che servono i root server. L’IANA gestisce anche il Root Zone Database, che registra il gestore, i dati tecnici e i contatti di ogni TLD. La zona radice è firmata con il DNSSEC dal luglio 2010.

Root server: quanti sono e chi li gestisce

La zona radice è servita da 13 identità con un nome, da a.root-servers.net a m.root-servers.net. Questo numero conta nomi e indirizzi, non macchine: l’IANA parla di una rete di centinaia di server in molti paesi. Al 9 ottobre 2026 root-servers.org contava 2.047 istanze operative gestite da 12 organizzazioni indipendenti; Verisign L'azienda che gestisce i registri di .com e .net. Definizione completa del termine Verisign gestisce due identità, la a e la j.

In base a una dichiarazione dell’RSSAC Root Server System Advisory Committee Il comitato consultivo dell'ICANN sul sistema dei server radice. Definizione completa del termine RSSAC del 2019, gli operatori devono restare indipendenti tra loro e da qualsiasi governo od organizzazione sovraordinata, e operano sotto giurisdizioni diverse.

Come si aggiunge o si toglie un TLD dalla radice

L’aggiunta di un TLD si chiama delega ed è un passaggio distinto dalla domanda. Per un nuovo gTLD Dominio di primo livello generico aggiunto a internet tramite il Programma dei nuovi gTLD dell'ICANN. Definizione completa del termine nuovo gTLD arriva dopo che l’ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN ha firmato un Registry Agreement Il contratto tra l'ICANN e il gestore del registro di un gTLD. Definizione completa del termine Registry Agreement e ha svolto i test di pre-delega. Il gestore del registro L'organizzazione titolare del contratto o del mandato per un TLD, che ne fissa le regole. Definizione completa del termine gestore del registro presenta poi il gestore, i contatti, i name server e i record DS tramite il sistema Root Zone Management dell’IANA, e i suoi record NS vengono inseriti nella zona radice.

Ogni modifica della zona radice, compresi i nuovi name server di un TLD esistente, passa per le verifiche e i test tecnici dell’IANA e deve essere confermata dai contatti del TLD prima di essere applicata. Un cambiamento sostanziale nel controllo viene trattato come una ridelega, con criteri propri.

Un ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD esiste perché il suo paese o territorio ha un codice nella ISO 3166-1 L'elenco standard dei codici dei paesi, che decide quali ccTLD possono esistere. Definizione completa del termine ISO 3166-1. Quando il codice viene eliminato, l’IANA emette una Notice of Removal. A ottobre 2026 il ccTLD viene eliminato dopo cinque anni in via predefinita, o al massimo dopo 10 se si chiede una proroga entro 12 mesi dall’avviso. Il Consiglio di amministrazione dell’ICANN ha adottato questa policy il 22 settembre 2022.

Un gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD il cui Registry Agreement viene risolto, e che l’ICANN non affida a un gestore del registro subentrante, perde la delega; la stringa può essere offerta di nuovo in un futuro round di domande.

Chi controlla le modifiche: l’IANA, il maintainer e gli operatori

  • L’IANA, le cui funzioni sono svolte da PTI Public Technical Identifiers La società affiliata all'ICANN che svolge le funzioni IANA, comprese le modifiche alla zona radice. Definizione completa del termine PTI, un’affiliata dell’ICANN, esamina ogni richiesta di modifica e gestisce il Root Zone Database. Le modifiche partono dal gestore del TLD, che le presenta online e deve confermarle.
  • Verisign, in qualità di Root Zone Maintainer L'organizzazione che produce e distribuisce il file della zona radice, oggi Verisign. Definizione completa del termine Root Zone Maintainer in base a un accordo con l’ICANN, compila la zona su indicazione dell’IANA, la firma con la zone signing key e la invia agli operatori. A ottobre 2026 l’accordo (firmato il 28 settembre 2016 e modificato il 20 ottobre 2024) ha periodi di otto anni che si rinnovano automaticamente.
  • Gli operatori dei root server servono la zona esattamente come viene distribuita. L’RSSAC001 (dicembre 2015) osserva che un operatore non potrebbe alterare i dati firmati senza invalidarne le firme.

Miti sullo «spegnimento di internet» dalla radice

  • Non esiste un unico interruttore. Dodici operatori indipendenti in giurisdizioni diverse gestiscono più di 2.000 istanze.
  • Gli operatori non possono modificare le voci di nascosto. Le firme DNSSEC renderebbero visibile una modifica.
  • Un breve guasto si nota appena. Secondo la RFC Request for Comments Un documento numerato della serie che raccoglie gli standard e le pratiche tecniche di internet. Definizione completa del termine RFC 8806, i resolver di solito tengono in cache i dati dei TLD per circa un giorno o due.

Questo non rende la radice invulnerabile. Il 23 dicembre 2025 un attacco DDoS distributed denial of service L'inondazione di un servizio con traffico proveniente da molte macchine, che può rendere irraggiungibili i domini se colpisce il DNS. Definizione completa del termine attacco DDoS ha colpito 10 delle 13 identità, ha superato al picco un terabit al secondo ed è durato poco meno di dieci minuti. Il rapporto degli operatori del luglio 2026 non ha rilevato errori noti visibili agli utente finale Acquirente che vuole un dominio per usarlo, non per rivenderlo. Definizione completa del termine utente finale, solo lievi ritardi per alcune ricerche, e attribuisce il risultato all’indipendenza e alla diversità degli operatori.

Copie locali della radice e perché i resolver le conservano

Un resolver parte normalmente dai root hints L'elenco di nomi e indirizzi dei server radice da cui parte un resolver. Definizione completa del termine root hints, un breve elenco di nomi e indirizzi dei root server, di solito incluso nel suo software; l’IANA ne pubblica la versione ufficiale. All’avvio il resolver chiede a un root server l’elenco aggiornato, un passaggio chiamato priming (RFC 9609, febbraio 2025), perché gli indirizzi dei root server cambiano di tanto in tanto.

Una radice iperlocale Resolver che conserva una propria copia della zona radice invece di interrogare i server radice. Definizione completa del termine radice iperlocale va oltre: il resolver conserva una copia completa della zona radice sulla stessa macchina e risponde solo a sé stesso (RFC 8806, giugno 2020). La copia deve essere convalidata con il DNSSEC e identica alla zona reale; se non può essere aggiornata in tempo, il resolver deve tornare subito ai root server. Gli obiettivi dichiarati sono l’affidabilità durante gli attacchi e la riservatezza. La RFC 8806 prevede pochi vantaggi di velocità per i TLD esistenti, che di solito sono già in cache, e avverte che una configurazione errata può fornire dati sbagliati agli utenti. Una radice iperlocale copia la zona ufficiale; una radice alternativa Una radice DNS esterna alla zona radice dell'IANA, raggiungibile solo con una configurazione speciale. Definizione completa del termine radice alternativa la modifica.

Al 9 ottobre 2026 il rollover della KSK chiave per la firma delle chiavi La chiave DNSSEC che firma l'insieme di chiavi di una zona ed è indicata nella zona padre. Definizione completa del termine KSK della radice è previsto per l’11 ottobre 2026, quando la KSK-2024 subentra alla KSK-2017. I resolver che convalidano, comprese le radici iperlocali, hanno bisogno del trust anchor La chiave di cui un resolver DNSSEC si fida fin dall'inizio, di norma quella della zona radice. Definizione completa del termine trust anchor aggiornato.

Fonti