ما هو خادم الأسماء الموثوق؟
خادم الأسماء الموثوق هو خادم DNS يحتفظ ببيانات المنطقة الأصلية والنهائية لنطاق، ويقدم الإجابات الرسمية عن الاستعلامات التي تقع ضمن المنطقة التي يديرها، لا نسخة مخزنة مؤقتاً أو إحالة إلى سلطة أخرى. وتظل الإجابة موثوقة بالنسبة إلى نطاق المنطقة وحالة الخادم وقت الفحص.
كيف تعمل خوادم الأسماء الموثوقة؟
DNS Query Resolution:
1. Client queries recursive resolver
2. Resolver finds authoritative NS for domain
3. Authoritative NS returns definitive answer
Query: "What is the A record for www.example.com?"
Recursive Resolver → Authoritative NS (ns1.example.com)
← Response: 192.0.2.1
Flags: aa (Authoritative Answer)
يبدأ الطلب عادةً من محلل عودي. يبحث المحلل عن التفويض المناسب، ثم يسأل الخادم الموثوق، الذي يعيد السجل النهائي وقد يضع علامة AA. قد تختلف النتيجة عن محلل لديه نسخة قديمة في ذاكرته المؤقتة، لذلك ينبغي تسجيل المصدر وTTL ووقت الفحص.
الخوادم الموثوقة مقابل الخوادم العودية
| الخاصية | خادم الأسماء الموثوق | المحلل العودي |
|---|---|---|
| مصدر البيانات | ملف المنطقة الأصلي | نسخة مخزنة مؤقتاً |
| نطاق الاستعلام | المناطق التي يديرها | أي نطاق يطلبه العميل |
| علامة الإجابة | AA، إجابة موثوقة | لا يضع عادةً علامة AA |
| الغرض | استضافة سجلات النطاق | حل الاستعلامات وإعادتها |
| التخزين المؤقت | يقدم بيانات المنطقة | يخزن الإجابات وفق TTL |
أنواع الخوادم الموثوقة
| النوع | الدور | الوصف |
|---|---|---|
| أساسي (Master) | مصدر الحقيقة | يحتفظ بملف منطقة قابل للتحرير |
| ثانوي (Slave) | نسخة زائدة | يستقبل نقل المنطقة |
| أساسي مخفي | تقليل التعرض | أساسي لا يظهر في سجلات NS العامة |
عملية نقل المنطقة
Primary → Secondary Synchronization:
Primary NS Secondary NS
│ │
│◄──── SOA Query ──────────────│
│ │
│─────── SOA Response ────────►│ (Check serial)
│ │
│◄──── AXFR Request ───────────│ (Full transfer)
│ or IXFR (incremental) │
│ │
│─────── Zone Data ───────────►│
│ │
يقارن الخادم الثانوي رقم SERIAL في سجل SOA. فإذا كان رقم الأساسي أعلى، يطلب AXFR للنقل الكامل أو IXFR للنقل التزايدي. يجب تقييد عناوين النقل ومفاتيحه، وتسجيل المزامنة، والتحقق من اتساق النسخ المنشورة.
مزودو DNS الموثوقون الشائعون
| المزود أو البرنامج | النوع | الميزات |
|---|---|---|
| Cloudflare | مُدار | خطة مجانية وحماية DDoS |
| AWS Route 53 | مُدار | anycast عالمي وفحوصات صحة |
| Google Cloud DNS | مُدار | زمن استجابة منخفض وDNSSEC |
| BIND | مستضاف ذاتياً | مفتوح المصدر وتحكم كامل |
| PowerDNS | مستضاف ذاتياً | API وخلفية قاعدة بيانات |
هذه أمثلة تشغيلية، ولا يضمن اسم المزود وحده التكرار أو الأمان المطلوبين.
إعداد سجلات NS
Zone file entries for authoritative servers:
example.com. IN NS ns1.example.com.
example.com. IN NS ns2.example.com.
ns1.example.com. IN A 192.0.2.1 (glue record)
ns2.example.com. IN A 192.0.2.2 (glue record)
تعلن سجلات NS الخوادم المخولة للمنطقة. وإذا كان اسم الخادم داخل النطاق المفوض، يحتاج الأب إلى Glue صحيح حتى يمكن الوصول إلى عنوان الخادم دون حلقة تفويض. راجع اتساق NS وSOA وDNSSEC قبل النشر.
فحص الخوادم الموثوقة
# Find authoritative nameservers for a domain
dig example.com NS +short
# Query specific authoritative server directly
dig @ns1.example.com example.com A
# Verify authoritative flag in response
dig example.com A | grep flags
;; flags: qr aa rd ← 'aa' indicates authoritative answer
قارن الإجابات من كل خادم موثوق ومن محللات مستقلة، وسجل وقت الاستعلام وTTL ومصدر الإجابة. لا يثبت نجاح DNS أن موقع الويب أو البريد يعمل، كما لا يثبت فشل محلل واحد أن المنطقة معطلة. ميّز SERVFAIL وNXDOMAIN وtimeout عن النتيجة القديمة.
أفضل الممارسات
وزع الخوادم بين شبكات ومناطق ومزودين مستقلين، وقيّد نقل المناطق، وطبّق DNSSEC عند الحاجة، وراجع NS وSOA وGlue دورياً. ارفع SERIAL مع كل تغيير، واضبط TTL وفق خطة التغيير، واختبر الاستعادة من نسخة مراجعة. راقب التوفر والكمون والاتساق وحالات DNSSEC، ولا تضع أسراراً في السجلات العامة.
بنية التوافر العالي
Recommended Setup:
Primary NS (hidden)
│
├──► Secondary NS 1 (public, Provider A)
├──► Secondary NS 2 (public, Provider B)
└──► Secondary NS 3 (public, Provider C)
All three public NS listed in zone's NS records
اجعل الأساسي المخفي نقطة التحرير والمراجعة، واجعل الثانويات العامة موزعة بين مسارات فشل مختلفة. التوافر العالي يعتمد على استقلال البنية، لا على عدد أسماء الخوادم فقط. اختبر نقل المنطقة وفشل مزود واحد واستعادة النسخة قبل اعتماد التصميم في الإنتاج.