Что такое авторитетный nameserver?
Авторитетный nameserver — DNS-сервер, содержащий исходные окончательные данные зоны домена и возвращающий официальные авторитетные ответы на DNS-запросы, а не кэшированные ответы или рекомендации.Как работают авторитетные nameserver
DNS Query Resolution:
1. Client queries recursive resolver
2. Resolver finds authoritative NS for domain
3. Authoritative NS returns definitive answer
Query: "What is the A record for www.example.com?"
Recursive Resolver → Authoritative NS (ns1.example.com)
← Response: 192.0.2.1
Flags: aa (Authoritative Answer)
Авторитетные и рекурсивные серверы
| Возможность | Авторитетный NS | Рекурсивный резолвер |
|---|---|---|
| Источник данных | Файлы зоны (исходные) | Кэш (копии) |
| Обработка запросов | Только собственные зоны | Любой домен |
| Флаг ответа | AA (Authoritative) | Без флага AA |
| Назначение | Обслуживание записей домена | Разрешение запросов |
| Кэширование | Нет (выдаёт данные зоны) | Да (кэширует ответы) |
Типы авторитетных серверов
| Тип | Роль | Описание |
|---|---|---|
| Primary (Master) | Источник истины | Хранит доступный для записи файл зоны |
| Secondary (Slave) | Резервная копия | Получает передачу зоны |
| Hidden Primary | Безопасность | Primary отсутствует в записях NS |
Процесс передачи зоны
Primary → Secondary Synchronization:
Primary NS Secondary NS
│ │
│◄──── SOA Query ──────────────│
│ │
│─────── SOA Response ────────►│ (Check serial)
│ │
│◄──── AXFR Request ───────────│ (Full transfer)
│ or IXFR (incremental) │
│ │
│─────── Zone Data ───────────►│
│ │
Распространённые провайдеры авторитетного DNS
| Провайдер | Тип | Возможности |
|---|---|---|
| Cloudflare | Управляемый | Бесплатный тариф, защита от DDoS |
| AWS Route 53 | Управляемый | Глобальный anycast, проверки доступности |
| Google Cloud DNS | Управляемый | Низкая задержка, DNSSEC |
| BIND | Собственный | Открытый исходный код, полный контроль |
| PowerDNS | Собственный | Управление через API, база данных |
Настройка NS-записей
Zone file entries for authoritative servers:
example.com. IN NS ns1.example.com.
example.com. IN NS ns2.example.com.
ns1.example.com. IN A 192.0.2.1 (glue record)
ns2.example.com. IN A 192.0.2.2 (glue record)
Проверка авторитетных серверов
# Find authoritative nameservers for a domain
dig example.com NS +short
# Query specific authoritative server directly
dig @ns1.example.com example.com A
# Verify authoritative flag in response
dig example.com A | grep flags
;; flags: qr aa rd ← 'aa' indicates authoritative answer
Лучшие практики
1. Используйте несколько nameserver: минимум два, желательно в разных регионах
2. Размещайте их в разных сетях: держите вторичные NS у отдельного провайдера
3. Контролируйте доступность: отслеживайте время работы и задержки nameserver
4. Защищайте передачу зоны: ограничьте AXFR разрешёнными IP-адресами
5. Включите DNSSEC: подписывайте зоны для защиты от подмены
Архитектура высокой доступности
Recommended Setup:
Primary NS (hidden)
│
├──► Secondary NS 1 (public, Provider A)
├──► Secondary NS 2 (public, Provider B)
└──► Secondary NS 3 (public, Provider C)
All three public NS listed in zone's NS records
Авторитетные nameserver — основа DNS домена: они являются окончательным источником всех DNS-записей, связанных с доменом.