DNS-сервер

Сервер, который хранит запись DNS Одна запись в зоне DNS, состоящая из имени, типа, TTL и данных. Полное определение термина запись DNS и отвечает на запросы о доменных именах. Чтобы домен работал, регистратор Компания, которая регистрирует доменные имена в регистратуре для своих клиентов. Полное определение термина регистратор сообщает регистратура Центральная база данных и система домена верхнего уровня или, в широком смысле, организация, которая ими управляет. Полное определение термина регистратура, на каких DNS-серверах находятся его записи. Смена DNS-серверов домена меняет то, где находятся его сайт и электронная почта.

категория
DNS и технические основы

Обновлено 4 мин чтения

DNS-сервер (сервер имен) – это компьютер, который отвечает на вопрос, где находятся сайт или почта домена. У каждого домена их должно быть не менее двух, и регистратор указывает их в регистратуре. Если их нет, они указаны неверно или выключены, домен перестает работать, хотя и остается зарегистрированным.

Что DNS-сервер делает для домена

Термины «сервер имен» и «DNS-сервер» охватывают две функции. авторитативный сервер DNS-сервер, который дает официальные ответы о домене или зоне. Полное определение термина авторитативный сервер хранят записи DNS домена и отвечают за него; резолвер DNS-сервер, который ищет доменные имена по запросам пользователей. Полное определение термина резолвер задают эти вопросы от имени пользователей. RFC Request for Comments Пронумерованный документ из серии, в которой фиксируются технические стандарты и практики интернета. Полное определение термина RFC 9499 (март 2024 года), документ о терминологии DNS система доменных имен Справочник интернета, который связывает доменные имена с адресами компьютеров. Полное определение термина DNS, отмечает, что и те и другие часто называют серверами имен. Здесь термин означает авторитативные серверы.

Зона уровнем выше домена, которую ведет регистратура его TLD домен верхнего уровня Последняя часть доменного имени, после последней точки. Полное определение термина TLD, содержит записи NS с именами серверов домена. Это делегирование подсказывает резолверам, куда обращаться. Регистратор передает эти имена в регистратуру по протоколу EPP Extensible Provisioning Protocol Протокол, с помощью которого регистраторы управляют доменными именами в регистратурах. Полное определение термина EPP. Домен без DNS-серверов имеет inactive Статус зарегистрированного домена без DNS-серверов, из-за чего домен не работает. Полное определение термина inactive и не разрешается.

RFC 1034 (ноябрь 1987 года) требует, чтобы каждая зона размещалась не менее чем на двух серверах и могла пережить отказ одного из них. Отчет SSAC Консультативный комитет по безопасности и стабильности Экспертный комитет ICANN по безопасности и стабильности систем имен и адресов. Полное определение термина SSAC SAC125 (9 мая 2024 года) отмечает, что регистратуры обычно требуют не менее двух серверов при регистрации и при каждом изменении.

Регистратор, DNS-провайдер и хостинг: кто управляет DNS-серверами

Задействованы три роли, которые может выполнять одна компания или три разные:

  • Регистратор указывает в регистратуре, какие DNS-серверы использует домен.
  • DNS-провайдер Компания, которая обслуживает DNS-серверы домена и может не совпадать с регистратором. Полное определение термина DNS-провайдер управляет этими серверами и зоной с записями домена. Это может быть регистратор, хостинг-провайдер или специализированная компания.
  • Веб- и почтовый хостинг обеспечивают работу сервисов, на которые указывают записи.

Смена DNS-провайдера не меняет регистратора: заменяются только DNS-серверы, указанные для домена.

Как сменить DNS-серверы: пошагово

  1. Сначала настроить зону у нового DNS-провайдера со всеми записями, которые использует домен, включая сайт и почту, и с записями NS, соответствующими новым DNS-серверам.
  2. Если домен подписан DNSSEC расширения безопасности DNS Цифровые подписи, которые подтверждают, что ответы DNS подлинны и не изменены. Полное определение термина DNSSEC, запись DS Delegation Signer Запись в родительской зоне, которая связывает ключ DNSSEC домена с цепочкой доверия. Полное определение термина запись DS, которая по-прежнему указывает на старые ключи, может привести к сбою у резолверов, проверяющих подписи. Если прежний оператор не идет навстречу, RFC 6781 описывает такой порядок: запросить удаление Удаление регистрации домена из реестра, с которого начинается путь к освобождению имени. Полное определение термина удаление записи DS, сменить DNS-серверы, дождаться распространения изменения в DNS, затем добавить запись DS для заново подписанной зоны. До этого момента домен не защищен DNSSEC.
  3. Убедиться, что домен не заблокирован от изменений: пока установлен статус clientUpdateProhibited Код статуса, устанавливаемый регистратором, который запрещает изменение данных домена. Полное определение термина clientUpdateProhibited или serverUpdateProhibited Код статуса, установленный регистратурой, который запрещает изменение данных домена. Полное определение термина serverUpdateProhibited, регистратура отклоняет изменения. Статус clientUpdateProhibited снимает регистратор; serverUpdateProhibited (блокировку на уровне регистратуры, блокировка на уровне регистратуры Блокировка на уровне регистратуры, надежно защищающая домен от несанкционированных изменений. Полное определение термина блокировка на уровне регистратуры) может снять только регистратура, через регистратора.
  4. Указать новые DNS-серверы у регистратора, который передаст их в регистратуру. Указать не менее двух, желательно в разных сетях.
  5. Некоторое время не отключать старый сервис: резолверы хранят копии ответов, поэтому часть посетителей еще несколько часов или дольше попадает на старые серверы. Не удалять старую зону в тот же день.

Правила, блокировки и сроки зависят от регистратуры и регистратора, поэтому перед изменением важного домена их стоит уточнить.

Связующие записи и DNS-серверы внутри собственного домена

Возьмем example.com с DNS-серверами ns1.example.com и ns2.example.com. Чтобы найти ns1.example.com, резолверу сначала пришлось бы обратиться к DNS-серверам example.com, то есть к тем самым серверам, которые он ищет. Решение дает glue-запись Адресная запись в регистратуре для DNS-сервера, который находится внутри обслуживаемого им домена. Полное определение термина glue-запись (glue record): регистратура публикует IP-адреса этих серверов вместе с делегированием. RFC 9471 (сентябрь 2023 года) делает такие записи обязательными в ответах-перенаправлениях; на тот момент, как отмечено в нем, адреса (записи A и AAAA) были единственным определенным видом glue-записей.

В регистратуре каждый DNS-сервер представлен объектом хоста (host object). Поскольку ns1.example.com находится внутри example.com, сначала должен существовать домен; затем регистратор создает объект хоста Запись регистратуры о DNS-сервере, с которым можно связывать домены. Полное определение термина объект хоста с его IP-адресами и связывает с ним домен. Адреса требуются только тогда, когда нужна glue-запись: если бы example.com использовал ns1.example.net, регистратуре .com не потребовалась бы для него glue-запись.

Первичные и вторичные серверы и почему важна избыточность

первичный и вторичный серверы Сервер, на котором редактируют зону, и серверы, которые ее копируют. Полное определение термина первичный и вторичный серверы хранит копию зоны, в которую вносятся изменения. Вторичные серверы копируют ее путем передачи зоны: полная передача (AXFR) копирует всю зону, инкрементальная (IXFR) только изменения. Протокол DNS UPDATE (RFC 2136), стандартная часть динамической DNS, добавляет или удаляет записи без ручного редактирования зоны.

Два сервера являются минимумом, а не рекомендацией: RFC 2182 (июль 1997 года) предупреждает, что зона только с двумя серверами после отказа одного из них фактически работает на одном, и рекомендует для большинства организаций три сервера, причем хотя бы один должен быть хорошо удален от остальных, а для более высокой надежности четыре или пять.

Технические требования IANA Администрация адресного пространства интернета Функции, которые координируют корневую зону, IP-адреса и номера протоколов. Полное определение термина IANA (последняя редакция от 14 ноября 2024 года, по состоянию на октябрь 2026 года) относятся только к корневой зоне, .INT и .ARPA, но служат полезным контрольным списком: не менее двух записей NS с разными IP-адресами, серверы как минимум в двух топологически разных сетях, авторитативные ответы и отсутствие рекурсивного сервиса.

Что идет не так: некорректное делегирование и забытые серверы

Термином «некорректное делегирование Делегирование на DNS-сервер, который не отвечает за домен. Полное определение термина некорректное делегирование» (некорректное делегирование) обозначают несколько неисправностей: указанный сервер не отвечает, недоступен или отвечает с ошибкой либо неавторитативно. RFC 9499 рекомендует более точные формулировки. В любом случае поиск замедляется или не срабатывает. Частая причина в забытом сервере: регистрант Человек или организация, на которых зарегистрировано доменное имя. Полное определение термина регистрант уходит от DNS-провайдера, не изменив записи NS, и домен остается делегированным на серверы, которые за него больше не отвечают, что может открыть путь к захвату.

Менее заметный риск: по данным SAC125, большинство регистратур отказываются удалять истекший домен, пока от него зависят другие домены, а RFC 5731 указывает, что его не следует удалять, пока не удалены или не переименованы его объекты хостов. Некоторые регистраторы переименовывали их в другой домен. SAC125 называет такие серверы жертвенными (sacrificial name servers); они небезопасны, если этот другой домен можно зарегистрировать: тот, кто его зарегистрирует, контролирует разрешение всех доменов, которые еще используют эти серверы. По данным отчета, по состоянию на сентябрь 2020 года это подвергло риску захвата более 500 000 доменов gTLD общий домен верхнего уровня Домен верхнего уровня, не привязанный к стране и работающий по договорам с ICANN. Полное определение термина gTLD, а разрешение более 163 000 доменов оказалось под несанкционированным контролем; SAC125 отмечает, что масштаб проблемы в ccTLD национальный домен верхнего уровня Домен верхнего уровня страны или территории, обычно из двух букв. Полное определение термина ccTLD неизвестен. Отчет рекомендует кодекс поведения для регистратур и регистраторов; по состоянию на октябрь 2026 года принятие такого кодекса не подтверждено.

продление Оплата продления регистрации домена на дополнительный срок. Полное определение термина продление доменов, на которых размещены DNS-серверы, снижает этот риск.

Источники