Что такое DNS?
DNS (Domain Name System) — распределённая система имён, которая помогает приложениям находить сетевые ресурсы. Например, по имени сайта можно получить его IPv4- или IPv6-адрес. DNS также хранит сведения о почтовых серверах и другие записи; само доменное имя не обязано указывать на один сервер.
Как работает запрос DNS
Устройство обращается к рекурсивному резолверу. Если ответа нет в его кеше, резолвер получает данные через иерархию DNS: от корневой зоны к зоне верхнего уровня и авторитетным серверам домена. Авторитетный сервер хранит записи своей зоны; резолвер собирает ответ для клиента.
Ответы кешируются на срок, связанный с TTL записи. Поэтому после изменения DNS разные пользователи некоторое время могут получать разные ответы. Проверить записи домена можно в сервисе DNS-параметров.
Какие данные хранятся в DNS
Записи A и AAAA связывают имя с IPv4- и IPv6-адресами, MX указывает почтовые серверы, NS — авторитетные серверы зоны. CNAME задаёт псевдоним имени, TXT хранит текстовые данные, в том числе для проверки домена и настройки почты. Наличие записи само по себе не означает, что соответствующий сервис доступен.
DNS и безопасность
Обычный DNS не шифрует запросы между клиентом и резолвером. DNS over HTTPS и DNS over TLS защищают этот участок соединения, но оператор выбранного резолвера всё равно получает запросы. DNSSEC позволяет проверять подлинность DNS-данных там, где цепочка доверия настроена; он не шифрует запросы. Время ответа выбранного сервера можно измерить проверкой DNS-отклика.
Как устроены зоны и делегирование
DNS — не одна таблица у одного поставщика. Иерархия делит пространство имён на зоны, а записи NS указывают, каким авторитетным серверам передана ответственность за дочернюю зону. Регистратор домена и оператор DNS могут быть разными компаниями. Изменение NS у регистратора отличается от изменения записи A в уже делегированной зоне: первая операция меняет, кто отвечает за данные, вторая — сами данные.
Например, когда владелец переносит сайт на новый хостинг, ему не обязательно переносить всю DNS-зону. Можно изменить адресную запись на действующих авторитетных серверах. Если переносится и DNS-провайдер, следует заранее скопировать необходимые MX, TXT и другие записи, чтобы не нарушить почту и проверки домена.
Почему ответ может отличаться
Рекурсивные резолверы кешируют как существующие записи, так и некоторые отрицательные ответы. Время жизни зависит от TTL и правил обработки отрицательного кеша. Поэтому отсутствие записи сразу после создания не обязательно означает ошибку на авторитетном сервере. Сравните ответ нескольких резолверов и непосредственно авторитетного сервера, затем проверьте делегирование и тип записи.
DNS не проверяет, что веб-сервер принимает HTTP-запросы или что почтовая служба обслуживает конкретный ящик. После успешного DNS-ответа возможны ошибки соединения, TLS или приложения. Разделяйте диагностику имени и диагностику сервиса. Техническая основа описана в RFC 1034 и RFC 1035.
Порядок проверки неполадки
Если новый сайт не открывается, сначала запросите записи A и AAAA, затем выясните, какие серверы считаются авторитетными для зоны. Сравните их ответы с ответами рекурсивных резолверов. Если авторитетный сервер уже выдаёт новое значение, а публичный резолвер — старое, вероятен кеш; если оба дают неверное значение, исправлять нужно зону или делегирование. Разные типы записей проверяйте отдельно, чтобы случайно не принять корректный MX за доказательство работы сайта.
Что записать перед обращением в поддержку
Сохраните точное имя, тип записи, время проверки и ответы авторитетного и рекурсивного серверов. Так легче отличить ошибку делегирования от задержки кеша и не менять исправные записи наугад.
Приватность резолвера и DNS leak
DoH или DoT шифруют участок между клиентом и выбранным резолвером, но выбор резолвера остаётся отдельным вопросом. Браузер, ОС и VPN могут использовать разные настройки. Если важно понять фактический путь запросов, смотрите что показывает DNS leak test; различия DoH и DoT разобраны в отдельной статье.
