DNS
система доменных имен
Глобальный справочник, который преобразует понятные людям имена, например example.com, в числовые адреса, которыми пользуются компьютеры. Он устроен как дерево. Наверху находится корневая зона Вершина DNS со списком всех TLD и их DNS-серверов. Полное определение термина корневая зона, затем домены верхнего уровня, затем имена под ними. Без него доменное имя Понятное человеку имя в интернете, состоящее из меток, разделенных точками. Полное определение термина доменное имя не работали бы.
- категория
- DNS и технические основы
DNS (Domain Name System, система доменных имен) – это справочник интернета. Устройства находят друг друга по числовым IP-адресам (IPv4 или IPv6), которые выдаются отдельно от доменных имен, а люди пользуются именами вроде example.com. DNS связывает одно с другим, чтобы имя, набранное в браузере или указанное в адресе электронной почты, вело к нужному компьютеру. Ни одна организация не хранит весь справочник целиком: он распределен по множеству серверов, которыми управляет множество операторов, и эти серверы на время сохраняют ответы у себя, чтобы работать быстрее.
Что такое DNS и зачем она нужна интернету
DNS устроена как дерево. На вершине находится корневая зона. Под ней расположены домены верхнего уровня (TLD домен верхнего уровня Последняя часть доменного имени, после последней точки. Полное определение термина TLD), например .com или .es, а под ними имена, которые регистрируют люди. Для имени может существовать несколько видов записей: адреса (записи A для IPv4, записи AAAA для IPv6), а также имена серверов, которые за него отвечают (записи NS), и данные безопасности для DNSSEC расширения безопасности DNS Цифровые подписи, которые подтверждают, что ответы DNS подлинны и не изменены. Полное определение термина DNSSEC.
Что происходит при вводе доменного имени: поиск шаг за шагом
Допустим, приложению нужен адрес www.example.com.
- Приложение обращается к тупиковому резолверу (stub-резолвер Простой DNS-клиент на устройстве, который передает запросы рекурсивному резолверу. Полное определение термина stub-резолвер), небольшой программе DNS на устройстве. Он передает вопрос рекурсивному резолверу, которым обычно управляет интернет-провайдер или общедоступный DNS-сервис.
- Рекурсивный резолвер DNS-сервер, который ищет доменные имена по запросам пользователей. Полное определение термина резолвер сначала проверяет свой кэш. Если ответ там уже есть и его TTL время жизни Сколько времени резолверы могут хранить сохраненную копию записи DNS. Полное определение термина TTL (time to live, время жизни) не истек, он сразу отвечает.
- Если нет, он начинает с вершины. Адреса корневой сервер Сервер, который отвечает за корневую зону DNS и указывает на серверы TLD. Полное определение термина корневой сервер он знает из встроенного списка, корневые подсказки Список имен и адресов корневых серверов, с которого начинает работу резолвер. Полное определение термина корневые подсказки.
- Корневой сервер не знает адреса
www.example.com. Он отвечает отсылкой (referral): где найти серверы для .com. - Сервер .com тоже не знает окончательного ответа. Он отвечает отсылкой к DNS-серверам, которые выбрал владелец example.com.
- Один из этих DNS-сервер Сервер, который хранит записи DNS домена и отвечает на запросы. Полное определение термина DNS-сервер является авторитативным для example.com. Он возвращает адрес в записи A или AAAA. Резолвер хранит ответ столько, сколько позволяет его TTL, и передает его устройству.
Резолверы и авторитативные серверы: кто спрашивает и кто отвечает
Резолверы задают вопросы от имени пользователей. авторитативный сервер DNS-сервер, который дает официальные ответы о домене или зоне. Полное определение термина авторитативный сервер отвечают на них по данным зон, которые они обслуживают, не обращаясь к другим серверам. Это DNS-серверы домена, перечисленные в его записях NS.
Некоторые рекурсивные резолверы являются публичными DNS-резолверами: сервисами, которыми может пользоваться кто угодно в интернете вместо резолвера, предоставленного провайдером. Технический термин «открытый резолвер» (open resolver) обычно означает другое: резолвер, который по ошибке отвечает всем из-за неправильной настройки.
Поскольку каждый запрос проходит через резолвер, это также место, где имена можно фильтровать. Стандарты DNS предусматривают коды ошибок для имени, заблокированного по собственной политике оператора, заблокированного по чьему-то требованию или отфильтрованного по просьбе самого пользователя.
Делегирование: как работа распределяется от корня до домена
Дерево DNS разделено на зоны. Граница проводится там, где организация хочет контролировать часть дерева, самостоятельно менять ее данные и делегировать ее части ниже. Родительская зона делегирует дочернюю, публикуя записи NS, которые указывают на DNS-серверы дочерней зоны.
Для домена вроде example.com цепочка выглядит так:
- IANA Администрация адресного пространства интернета Функции, которые координируют корневую зону, IP-адреса и номера протоколов. Полное определение термина IANA управляет корневой зоной и фиксирует, какие серверы отвечают за каждый TLD. Функции IANA выполняет PTI Public Technical Identifiers Аффилированная с ICANN организация, которая выполняет функции IANA, включая изменения корневой зоны. Полное определение термина PTI, аффилированная с ICANN Интернет-корпорация по присвоению имен и номеров Некоммерческая организация, которая координирует глобальную DNS и политику в отношении gTLD. Полное определение термина ICANN организация, и IANA не берет плату за эти услуги.
- Verisign Компания, которая управляет регистратурами .com и .net. Полное определение термина Verisign в роли сопровождающий корневой зоны Организация, которая формирует и распространяет файл корневой зоны; сейчас это Verisign. Полное определение термина сопровождающий корневой зоны по соглашению с ICANN составляет файл корневой зоны по указаниям IANA, подписывает его с помощью DNSSEC и передает операторам корневых серверов.
- Корневые серверы отвечают отсылками к DNS-серверам каждого TLD.
- Регистратура TLD публикует в своей зоне записи NS каждого зарегистрированного имени, а при необходимости также glue-записи и записи DS.
- DNS-серверы, выбранные владельцем домена, отвечают за сам домен.
Это делегирование внутри DNS отличается от делегирования TLD, под которым понимают добавление нового домена верхнего уровня в корневую зону.
Частые ошибки, например NXDOMAIN и SERVFAIL, и что они означают
Каждый ответ DNS содержит код ответа. Два кода ошибок встречаются часто.
NXDOMAIN
NXDOMAIN несуществующий домен Ответ DNS, означающий, что запрошенное имя не существует. Полное определение термина NXDOMAIN (код 3, «name error») означает, что имя не существует и что под ним тоже нет ни одного имени. Типичные причины: опечатка, незарегистрированный домен или домен, делегирование которого удалено из зоны его TLD.
SERVFAIL
SERVFAIL сбой сервера Ответ DNS о том, что запрос не удался, часто из-за неисправных DNS-серверов или ошибок DNSSEC. Полное определение термина SERVFAIL (код 2, «server failure») означает, что поиск не удалось завершить. Он не говорит, что имени нет, а только что надежный ответ не получен. Частые причины:
- DNS-серверы указаны для зоны, но не настроены на ее обслуживание;
- DNS-серверы не отвечают, или по пути происходят сбои сети;
- подписи DNSSEC не проходят проверку, и в этом случае проверяющий резолвер обязан вернуть SERVFAIL.
Резолвер может хранить ответ SERVFAIL не более пяти минут. Расширенные коды ошибок DNS (Extended DNS Errors) позволяют серверу добавить причину, например «DNSSEC Bogus».
Пример
Допустим, владелец example.com переводит домен на новые DNS-серверы, но еще не настроил их на обслуживание зоны. Резолверы, которые следуют новому делегированию, могут возвращать SERVFAIL, пока новые серверы не будут настроены.
Кто управляет DNS и кто за нее платит
Ни одна организация не управляет DNS в одиночку. У каждого уровня свои операторы и свой способ оплаты.
- Корневые серверы. По состоянию на октябрь 2026 года 13 именованных корневых серверов обслуживают 12 независимых организаций, среди них университеты, компании и сама ICANN, с помощью более чем 2 000 экземпляров по всему миру. Операторы не получают оплаты за эту услугу и финансируют ее сами.
- TLD. Каждая регистратура Центральная база данных и система домена верхнего уровня или, в широком смысле, организация, которая ими управляет. Полное определение термина регистратура gTLD общий домен верхнего уровня Домен верхнего уровня, не привязанный к стране и работающий по договорам с ICANN. Полное определение термина gTLD обязана обеспечивать работу DNS своего TLD на уровне, установленном в ее договоре с ICANN. По состоянию на октябрь 2026 года, по базовому соглашению об администрировании реестра, утвержденному 12 марта 2026 года, служба DNS должна быть доступна 100% времени, для чего как минимум два делегированных DNS-сервера TLD должны отвечать правильно. Суммарные 4 часа недоступности DNS за неделю служат порогом для экстренной передачи регистратуры.
- Домены. Владелец выбирает авторитативные DNS-серверы домена: либо платит за них провайдеру, либо пользуется серверами, которые бесплатно входят в другую услугу. С 1987 года правила требуют больше одного сервера: RFC Request for Comments Пронумерованный документ из серии, в которой фиксируются технические стандарты и практики интернета. Полное определение термина RFC 1034 ожидает, что любой, кто берет на себя зону, обеспечит резервирование DNS-серверов.
- Резолверы. Резолверы, которыми пользуются люди, обслуживают интернет-провайдеры и общедоступные DNS-сервисы.
Источники
- RFC 9499: DNS Terminology, открывает другой сайт в новой вкладке
- RFC 1034: Domain Names - Concepts and Facilities, открывает другой сайт в новой вкладке
- RFC 8914: Extended DNS Errors, открывает другой сайт в новой вкладке
- Root Name Servers (IANA), открывает другой сайт в новой вкладке
- Root Zone Management (IANA), открывает другой сайт в новой вкладке
- Base Registry Agreement (ICANN), approved 12 March 2026, открывает другой сайт в новой вкладке