Czym jest autorytatywny serwer nazw?
Autorytatywny serwer nazw to serwer DNS zawierający oryginalne i ostateczne dane strefy domeny, który udziela oficjalnych, autorytatywnych odpowiedzi na zapytania DNS zamiast odpowiedzi z pamięci podręcznej lub delegacji.Jak działają autorytatywne serwery nazw
DNS Query Resolution:
1. Client queries recursive resolver
2. Resolver finds authoritative NS for domain
3. Authoritative NS returns definitive answer
Query: "What is the A record for www.example.com?"
Recursive Resolver → Authoritative NS (ns1.example.com)
← Response: 192.0.2.1
Flags: aa (Authoritative Answer)
Serwery autorytatywne a rekursywne
| Cecha | Autorytatywny NS | Resolver rekursywny |
|---|---|---|
| Źródło danych | Pliki stref (oryginalne) | Pamięć podręczna (kopie) |
| Obsługa zapytań | Tylko własne strefy | Dowolna domena |
| Flaga odpowiedzi | AA (autorytatywna) | Brak flagi AA |
| Cel | Udostępnianie rekordów domeny | Rozwiązywanie zapytań |
| Buforowanie | Nie (udostępnia dane strefy) | Tak (buforuje odpowiedzi) |
Typy serwerów autorytatywnych
| Typ | Rola | Opis |
|---|---|---|
| Podstawowy (master) | Źródło prawdy | Przechowuje zapisywalny plik strefy |
| Wtórny (slave) | Kopia nadmiarowa | Otrzymuje transfery stref |
| Ukryty podstawowy | Bezpieczeństwo | Podstawowy nie występuje w rekordach NS |
Proces transferu strefy
Primary → Secondary Synchronization:
Primary NS Secondary NS
│ │
│◄──── SOA Query ──────────────│
│ │
│─────── SOA Response ────────►│ (Check serial)
│ │
│◄──── AXFR Request ───────────│ (Full transfer)
│ or IXFR (incremental) │
│ │
│─────── Zone Data ───────────►│
│ │
Typowi dostawcy autorytatywnego DNS
| Dostawca | Typ | Funkcje |
|---|---|---|
| Cloudflare | Zarządzany | Darmowy plan, ochrona DDoS |
| AWS Route 53 | Zarządzany | Globalny anycast, kontrole kondycji |
| Google Cloud DNS | Zarządzany | Niskie opóźnienia, DNSSEC |
| BIND | Samodzielnie hostowany | Open source, pełna kontrola |
| PowerDNS | Samodzielnie hostowany | Obsługa przez API, zaplecze bazodanowe |
Konfiguracja rekordów NS
Zone file entries for authoritative servers:
example.com. IN NS ns1.example.com.
example.com. IN NS ns2.example.com.
ns1.example.com. IN A 192.0.2.1 (glue record)
ns2.example.com. IN A 192.0.2.2 (glue record)
Sprawdzanie serwerów autorytatywnych
# Find authoritative nameservers for a domain
dig example.com NS +short
# Query specific authoritative server directly
dig @ns1.example.com example.com A
# Verify authoritative flag in response
dig example.com A | grep flags
;; flags: qr aa rd ← 'aa' indicates authoritative answer
Dobre praktyki
1. Używaj wielu serwerów nazw: Minimum 2, najlepiej rozmieszczone geograficznie
2. Różne sieci: Umieszczaj wtórne NS w oddzielnej sieci lub u innego dostawcy
3. Monitoruj dostępność: Śledź czas działania i czasy odpowiedzi serwerów nazw
4. Zabezpieczaj transfery stref: Ograniczaj AXFR do autoryzowanych adresów IP
5. Włącz DNSSEC: Podpisuj strefy, aby zapobiegać podszywaniu
Architektura wysokiej dostępności
Recommended Setup:
Primary NS (hidden)
│
├──► Secondary NS 1 (public, Provider A)
├──► Secondary NS 2 (public, Provider B)
└──► Secondary NS 3 (public, Provider C)
All three public NS listed in zone's NS records
Autorytatywne serwery nazw stanowią podstawę DNS domeny i są ostatecznym źródłem wszystkich rekordów DNS powiązanych z domeną.