Yetkili Ad Sunucusu

Protokoller ve Standartlar
Bir alan adının kesin DNS kayıtlarını tutan ve sorgulara yetkili verilerle yanıt veren DNS sunucusu.
← Sözlüğe Dön

Yetkili ad sunucusu nedir?

Yetkili ad sunucusu, bir alan adının özgün ve kesin bölge verilerini tutan DNS sunucusudur. Önbelleğe alınmış veya yalnızca başka bir sunucuya yönlendiren yanıtlar yerine DNS sorgularına resmi ve yetkili yanıtlar verir.

Yetkili ad sunucuları nasıl çalışır?

DNS Query Resolution:

1. Client queries recursive resolver

2. Resolver finds authoritative NS for domain

3. Authoritative NS returns definitive answer

Query: "What is the A record for www.example.com?"

Recursive Resolver → Authoritative NS (ns1.example.com)

← Response: 192.0.2.1

Flags: aa (Authoritative Answer)

İstemci önce özyinelemeli çözümleyiciye başvurur. Çözümleyici alan adı için yetkili NS kaydını bulur ve sorguyu o sunucuya iletir. Yetkili sunucunun yanıtındaki aa bayrağı, yanıtın bölge verisine dayandığını gösterir.

Yetkili ve özyinelemeli sunucular

ÖzellikYetkili NSÖzyinelemeli çözümleyici
Veri kaynağıÖzgün bölge dosyalarıÖnbellek kopyaları
Sorgu işlemeYalnızca sahip olunan bölgelerHer alan adı
Yanıt bayrağıAA (Authoritative)AA bayrağı yok
AmaçAlan adı kayıtlarını sunmakSorguları çözümlemek
ÖnbelleklemeHayır (bölge verisini sunar)Evet (yanıtları önbelleğe alır)

Yetkili sunucu kendi yönettiği bölgeler için kesin veriyi sunar. Özyinelemeli çözümleyici ise istemci adına farklı DNS sunucularını sorgular ve sonuçları geçici olarak önbelleğe alabilir.

Yetkili sunucu türleri

TürRolAçıklama
Birincil (Master)Doğruluk kaynağıYazılabilir bölge dosyasını tutar
İkincil (Slave)Yedek kopyaBölge aktarımlarını alır
Gizli birincilGüvenlikNS kayıtlarında görünmeyen birincil sunucudur

Birincil sunucu genellikle düzenlenebilir doğruluk kaynağıdır. İkincil sunucular yedeklilik sağlar ve veriyi bölge aktarımıyla alır; gizli birincil ise doğrudan internet sorgularına açılmadan bu kopyaları besleyebilir.

Bölge aktarımı süreci

Primary → Secondary Synchronization:

Primary NS Secondary NS

│ │

│◄──── SOA Query ──────────────│

│ │

│─────── SOA Response ────────►│ (Check serial)

│ │

│◄──── AXFR Request ───────────│ (Full transfer)

│ or IXFR (incremental) │

│ │

│─────── Zone Data ───────────►│

│ │

İkincil sunucu SOA seri numarasını sorgular. Seri numarası daha yeniyse tüm bölgeyi AXFR ile veya yalnızca değişiklikleri IXFR ile alır. Bölge transferleri yalnızca yetkili IP adreslerine açılmalı ve transfer sırasında bütünlük korunmalıdır.

Yaygın yetkili DNS sağlayıcıları

SağlayıcıTürÖzellikler
CloudflareYönetilenÜcretsiz katman, DDoS koruması
AWS Route 53YönetilenKüresel anycast, durum denetimleri
Google Cloud DNSYönetilenDüşük gecikme, DNSSEC
BINDKendi barındırılanAçık kaynak, tam denetim
PowerDNSKendi barındırılanAPI odaklı, veritabanı arka ucu

Yönetilen ve kendi barındırılan seçenekler arasında karar verirken erişilebilirlik, değişiklik denetimi, DNSSEC desteği, işletim yükü ve sağlayıcı bağımlılığı değerlendirilmelidir.

NS kaydı yapılandırması

Zone file entries for authoritative servers:

example.com. IN NS ns1.example.com.

example.com. IN NS ns2.example.com.

ns1.example.com. IN A 192.0.2.1 (glue record)

ns2.example.com. IN A 192.0.2.2 (glue record)

NS kayıtları, alan adının yetkili sunucularını belirtir. Yetkili sunucunun adı aynı alan adı içinde bulunuyorsa parent zone'da gerekli glue kaydı da sağlanmalıdır; aksi halde çözümleyici yetkili sunucunun adresini bulamayabilir.

Yetkili sunucuları denetleme

# Find authoritative nameservers for a domain

dig example.com NS +short

# Query specific authoritative server directly

dig @ns1.example.com example.com A

# Verify authoritative flag in response

dig example.com A | grep flags

;; flags: qr aa rd ← 'aa' indicates authoritative answer

dig ile NS kayıtlarını bulun, belirli bir yetkili sunucuyu doğrudan sorgulayın ve yanıttaki aa bayrağını kontrol edin. Farklı gözlem noktalarından alınan sonuçları, SERVFAIL yanıtlarını ve yanıt sürelerini birlikte izleyin.

En iyi uygulamalar

1. Birden çok ad sunucusu kullanın: En az 2, tercihen coğrafi olarak dağılmış sunucu bulundurun

2. Farklı ağlar kullanın: İkincil NS sunucularını ayrı ağlara veya sağlayıcılara yerleştirin

3. Erişilebilirliği izleyin: Ad sunucularının çalışma süresini ve yanıt sürelerini takip edin

4. Bölge aktarımlarını güvenli kılın: AXFR erişimini yetkili IP adresleriyle sınırlandırın

5. DNSSEC'i etkinleştirin: Sahteciliği önlemek için bölgeleri imzalayın

Yüksek erişilebilirlik mimarisi

Recommended Setup:

Primary NS (hidden)

├──► Secondary NS 1 (public, Provider A)

├──► Secondary NS 2 (public, Provider B)

└──► Secondary NS 3 (public, Provider C)

All three public NS listed in zone's NS records

Önerilen yapıda gizli birincil sunucu, farklı sağlayıcılardaki en az üç kamuya açık ikincil sunucuyu besler ve bu üç sunucu bölgenin NS kayıtlarında listelenir. Bu dağılım, tek bir sunucuya veya ağa bağımlılığı azaltır.

Yetkili ad sunucuları, bir alan adıyla ilişkili tüm DNS kayıtlarının kesin kaynağı olarak alan adı DNS'sinin temelini oluşturur.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.