خادم الأسماء الموثوق

البروتوكولات والمعايير
خادم DNS يحتفظ بالسجلات النهائية لنطاق ويجيب ببيانات موثوقة.
← العودة إلى القاموس

ما هو خادم الأسماء الموثوق؟

خادم الأسماء الموثوق هو خادم DNS يحتفظ ببيانات المنطقة الأصلية والنهائية لنطاق، ويقدم الإجابات الرسمية عن الاستعلامات التي تقع ضمن المنطقة التي يديرها، لا نسخة مخزنة مؤقتاً أو إحالة إلى سلطة أخرى. وتظل الإجابة موثوقة بالنسبة إلى نطاق المنطقة وحالة الخادم وقت الفحص.

كيف تعمل خوادم الأسماء الموثوقة؟

DNS Query Resolution:

1. Client queries recursive resolver

2. Resolver finds authoritative NS for domain

3. Authoritative NS returns definitive answer

Query: "What is the A record for www.example.com?"

Recursive Resolver → Authoritative NS (ns1.example.com)

← Response: 192.0.2.1

Flags: aa (Authoritative Answer)

يبدأ الطلب عادةً من محلل عودي. يبحث المحلل عن التفويض المناسب، ثم يسأل الخادم الموثوق، الذي يعيد السجل النهائي وقد يضع علامة AA. قد تختلف النتيجة عن محلل لديه نسخة قديمة في ذاكرته المؤقتة، لذلك ينبغي تسجيل المصدر وTTL ووقت الفحص.

الخوادم الموثوقة مقابل الخوادم العودية

الخاصيةخادم الأسماء الموثوقالمحلل العودي
مصدر البياناتملف المنطقة الأصلينسخة مخزنة مؤقتاً
نطاق الاستعلامالمناطق التي يديرهاأي نطاق يطلبه العميل
علامة الإجابةAA، إجابة موثوقةلا يضع عادةً علامة AA
الغرضاستضافة سجلات النطاقحل الاستعلامات وإعادتها
التخزين المؤقتيقدم بيانات المنطقةيخزن الإجابات وفق TTL

أنواع الخوادم الموثوقة

النوعالدورالوصف
أساسي (Master)مصدر الحقيقةيحتفظ بملف منطقة قابل للتحرير
ثانوي (Slave)نسخة زائدةيستقبل نقل المنطقة
أساسي مخفيتقليل التعرضأساسي لا يظهر في سجلات NS العامة

عملية نقل المنطقة

Primary → Secondary Synchronization:

Primary NS Secondary NS

│ │

│◄──── SOA Query ──────────────│

│ │

│─────── SOA Response ────────►│ (Check serial)

│ │

│◄──── AXFR Request ───────────│ (Full transfer)

│ or IXFR (incremental) │

│ │

│─────── Zone Data ───────────►│

│ │

يقارن الخادم الثانوي رقم SERIAL في سجل SOA. فإذا كان رقم الأساسي أعلى، يطلب AXFR للنقل الكامل أو IXFR للنقل التزايدي. يجب تقييد عناوين النقل ومفاتيحه، وتسجيل المزامنة، والتحقق من اتساق النسخ المنشورة.

مزودو DNS الموثوقون الشائعون

المزود أو البرنامجالنوعالميزات
Cloudflareمُدارخطة مجانية وحماية DDoS
AWS Route 53مُدارanycast عالمي وفحوصات صحة
Google Cloud DNSمُدارزمن استجابة منخفض وDNSSEC
BINDمستضاف ذاتياًمفتوح المصدر وتحكم كامل
PowerDNSمستضاف ذاتياًAPI وخلفية قاعدة بيانات

هذه أمثلة تشغيلية، ولا يضمن اسم المزود وحده التكرار أو الأمان المطلوبين.

إعداد سجلات NS

Zone file entries for authoritative servers:

example.com. IN NS ns1.example.com.

example.com. IN NS ns2.example.com.

ns1.example.com. IN A 192.0.2.1 (glue record)

ns2.example.com. IN A 192.0.2.2 (glue record)

تعلن سجلات NS الخوادم المخولة للمنطقة. وإذا كان اسم الخادم داخل النطاق المفوض، يحتاج الأب إلى Glue صحيح حتى يمكن الوصول إلى عنوان الخادم دون حلقة تفويض. راجع اتساق NS وSOA وDNSSEC قبل النشر.

فحص الخوادم الموثوقة

# Find authoritative nameservers for a domain

dig example.com NS +short

# Query specific authoritative server directly

dig @ns1.example.com example.com A

# Verify authoritative flag in response

dig example.com A | grep flags

;; flags: qr aa rd ← 'aa' indicates authoritative answer

قارن الإجابات من كل خادم موثوق ومن محللات مستقلة، وسجل وقت الاستعلام وTTL ومصدر الإجابة. لا يثبت نجاح DNS أن موقع الويب أو البريد يعمل، كما لا يثبت فشل محلل واحد أن المنطقة معطلة. ميّز SERVFAIL وNXDOMAIN وtimeout عن النتيجة القديمة.

أفضل الممارسات

وزع الخوادم بين شبكات ومناطق ومزودين مستقلين، وقيّد نقل المناطق، وطبّق DNSSEC عند الحاجة، وراجع NS وSOA وGlue دورياً. ارفع SERIAL مع كل تغيير، واضبط TTL وفق خطة التغيير، واختبر الاستعادة من نسخة مراجعة. راقب التوفر والكمون والاتساق وحالات DNSSEC، ولا تضع أسراراً في السجلات العامة.

بنية التوافر العالي

Recommended Setup:

Primary NS (hidden)

├──► Secondary NS 1 (public, Provider A)

├──► Secondary NS 2 (public, Provider B)

└──► Secondary NS 3 (public, Provider C)

All three public NS listed in zone's NS records

اجعل الأساسي المخفي نقطة التحرير والمراجعة، واجعل الثانويات العامة موزعة بين مسارات فشل مختلفة. التوافر العالي يعتمد على استقلال البنية، لا على عدد أسماء الخوادم فقط. اختبر نقل المنطقة وفشل مزود واحد واستعادة النسخة قبل اعتماد التصميم في الإنتاج.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.