Yetkili ad sunucusu nedir?
Yetkili ad sunucusu, bir alan adının özgün ve kesin bölge verilerini tutan DNS sunucusudur. Önbelleğe alınmış veya yalnızca başka bir sunucuya yönlendiren yanıtlar yerine DNS sorgularına resmi ve yetkili yanıtlar verir.Yetkili ad sunucuları nasıl çalışır?
DNS Query Resolution:
1. Client queries recursive resolver
2. Resolver finds authoritative NS for domain
3. Authoritative NS returns definitive answer
Query: "What is the A record for www.example.com?"
Recursive Resolver → Authoritative NS (ns1.example.com)
← Response: 192.0.2.1
Flags: aa (Authoritative Answer)
İstemci önce özyinelemeli çözümleyiciye başvurur. Çözümleyici alan adı için yetkili NS kaydını bulur ve sorguyu o sunucuya iletir. Yetkili sunucunun yanıtındaki aa bayrağı, yanıtın bölge verisine dayandığını gösterir.
Yetkili ve özyinelemeli sunucular
| Özellik | Yetkili NS | Özyinelemeli çözümleyici |
|---|---|---|
| Veri kaynağı | Özgün bölge dosyaları | Önbellek kopyaları |
| Sorgu işleme | Yalnızca sahip olunan bölgeler | Her alan adı |
| Yanıt bayrağı | AA (Authoritative) | AA bayrağı yok |
| Amaç | Alan adı kayıtlarını sunmak | Sorguları çözümlemek |
| Önbellekleme | Hayır (bölge verisini sunar) | Evet (yanıtları önbelleğe alır) |
Yetkili sunucu kendi yönettiği bölgeler için kesin veriyi sunar. Özyinelemeli çözümleyici ise istemci adına farklı DNS sunucularını sorgular ve sonuçları geçici olarak önbelleğe alabilir.
Yetkili sunucu türleri
| Tür | Rol | Açıklama |
|---|---|---|
| Birincil (Master) | Doğruluk kaynağı | Yazılabilir bölge dosyasını tutar |
| İkincil (Slave) | Yedek kopya | Bölge aktarımlarını alır |
| Gizli birincil | Güvenlik | NS kayıtlarında görünmeyen birincil sunucudur |
Birincil sunucu genellikle düzenlenebilir doğruluk kaynağıdır. İkincil sunucular yedeklilik sağlar ve veriyi bölge aktarımıyla alır; gizli birincil ise doğrudan internet sorgularına açılmadan bu kopyaları besleyebilir.
Bölge aktarımı süreci
Primary → Secondary Synchronization:
Primary NS Secondary NS
│ │
│◄──── SOA Query ──────────────│
│ │
│─────── SOA Response ────────►│ (Check serial)
│ │
│◄──── AXFR Request ───────────│ (Full transfer)
│ or IXFR (incremental) │
│ │
│─────── Zone Data ───────────►│
│ │
İkincil sunucu SOA seri numarasını sorgular. Seri numarası daha yeniyse tüm bölgeyi AXFR ile veya yalnızca değişiklikleri IXFR ile alır. Bölge transferleri yalnızca yetkili IP adreslerine açılmalı ve transfer sırasında bütünlük korunmalıdır.
Yaygın yetkili DNS sağlayıcıları
| Sağlayıcı | Tür | Özellikler |
|---|---|---|
| Cloudflare | Yönetilen | Ücretsiz katman, DDoS koruması |
| AWS Route 53 | Yönetilen | Küresel anycast, durum denetimleri |
| Google Cloud DNS | Yönetilen | Düşük gecikme, DNSSEC |
| BIND | Kendi barındırılan | Açık kaynak, tam denetim |
| PowerDNS | Kendi barındırılan | API odaklı, veritabanı arka ucu |
Yönetilen ve kendi barındırılan seçenekler arasında karar verirken erişilebilirlik, değişiklik denetimi, DNSSEC desteği, işletim yükü ve sağlayıcı bağımlılığı değerlendirilmelidir.
NS kaydı yapılandırması
Zone file entries for authoritative servers:
example.com. IN NS ns1.example.com.
example.com. IN NS ns2.example.com.
ns1.example.com. IN A 192.0.2.1 (glue record)
ns2.example.com. IN A 192.0.2.2 (glue record)
NS kayıtları, alan adının yetkili sunucularını belirtir. Yetkili sunucunun adı aynı alan adı içinde bulunuyorsa parent zone'da gerekli glue kaydı da sağlanmalıdır; aksi halde çözümleyici yetkili sunucunun adresini bulamayabilir.
Yetkili sunucuları denetleme
# Find authoritative nameservers for a domain
dig example.com NS +short
# Query specific authoritative server directly
dig @ns1.example.com example.com A
# Verify authoritative flag in response
dig example.com A | grep flags
;; flags: qr aa rd ← 'aa' indicates authoritative answer
dig ile NS kayıtlarını bulun, belirli bir yetkili sunucuyu doğrudan sorgulayın ve yanıttaki aa bayrağını kontrol edin. Farklı gözlem noktalarından alınan sonuçları, SERVFAIL yanıtlarını ve yanıt sürelerini birlikte izleyin.
En iyi uygulamalar
1. Birden çok ad sunucusu kullanın: En az 2, tercihen coğrafi olarak dağılmış sunucu bulundurun
2. Farklı ağlar kullanın: İkincil NS sunucularını ayrı ağlara veya sağlayıcılara yerleştirin
3. Erişilebilirliği izleyin: Ad sunucularının çalışma süresini ve yanıt sürelerini takip edin
4. Bölge aktarımlarını güvenli kılın: AXFR erişimini yetkili IP adresleriyle sınırlandırın
5. DNSSEC'i etkinleştirin: Sahteciliği önlemek için bölgeleri imzalayın
Yüksek erişilebilirlik mimarisi
Recommended Setup:
Primary NS (hidden)
│
├──► Secondary NS 1 (public, Provider A)
├──► Secondary NS 2 (public, Provider B)
└──► Secondary NS 3 (public, Provider C)
All three public NS listed in zone's NS records
Önerilen yapıda gizli birincil sunucu, farklı sağlayıcılardaki en az üç kamuya açık ikincil sunucuyu besler ve bu üç sunucu bölgenin NS kayıtlarında listelenir. Bu dağılım, tek bir sunucuya veya ağa bağımlılığı azaltır.
Yetkili ad sunucuları, bir alan adıyla ilişkili tüm DNS kayıtlarının kesin kaynağı olarak alan adı DNS'sinin temelini oluşturur.