Blog članak

DNS u dubini: Moderna arhitektura i performanse

Kako je uređen moderan DNS — rekurzivni i mjerodavni poslužitelji, TTL predmemoriranje, anycast i EDNS Client Subnet — uz DoT, DoH i DoQ te faktore koji ubrzavaju razrješavanje.

Višeslojni dijagram DNS upita koji povezuje klijenta, predmemorirajući rekurzivni razrješivač i mjerodavni poslužitelj imena preko anycast globusa

DNS je na ključnoj putanji svakog učitavanja stranice, ali njegovu je arhitekturu lakše razumjeti kada su uloge odvojene. Rekurzivni razrješivač (resolver) prati lanac delegiranja i predmemorira odgovore; mjerodavni poslužitelj imena (authoritative nameserver) izvor je istine za zonu. Razrješivač poslužuje predmemorirani odgovor dok mu ne istekne TTL, a negativno predmemoriranje pamti da naziv ne postoji. Kratki TTL-ovi čine promjene i prebacivanje u slučaju kvara brže vidljivima, dok dulji TTL-ovi smanjuju rad uzvodno i ubrzavaju ponovljene upite. Odaberite vrijednost prema stvarnoj potrebi za promjenom, a ne kao univerzalnu postavku performansi.

Na mjerodavnom i CDN rubu, anycast postavlja istu adresu usluge na više mrežnih lokacija, omogućujući usmjeravanju odabir obližnjeg, otpornog krajnjeg čvora. EDNS Client Subnet može pružiti skraćenu podmrežu klijenta razrješivača kako bi usluge svjesne lokacije vratile bolju regionalnu adresu, premda to nosi kompromise u pogledu privatnosti i dijeljenja predmemorije. CNAME flattening razrješava pseudonim (alias) na vrhu zone i vraća konačnu adresu, čineći korijenski zapis kompatibilnim s davateljima koji zahtijevaju alias.

Protokoli koji štite privatnost mijenjaju putanju, ali ne i DNS uloge: DNS preko TLS-a (DoT), DNS preko HTTPS-a (DoH) i DNS preko QUIC-a (DoQ) štite promet od klijenta do razrješivača. DoQ kombinira QUIC-ov kriptirani prijenos s multipleksiranjem tokova, izbjegavajući TCP blokiranje na razini glave reda (head-of-line blocking). U praksi, ponovna upotreba razrješivača, razumni TTL-ovi, stabilan anycast kapacitet i odmjereni odabir usmjeravanja važniji su od pomodne oznake protokola. Za sigurnosnu stranu pogledajte zaseban članak o DNSSEC-u i DDoS-u.

Izvori: RFC 8499, RFC 2308, RFC 7871, Cloudflare CNAME flattening, RFC 7858, RFC 8484 i RFC 9250.

Povezana područja

Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.

Nastavite čitati

Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.