Что такое NS-серверы домена?
NS-серверы, или серверы имён, отвечают за DNS-данные зоны, когда являются для неё авторитетными. Делегирование сообщает иерархии DNS, куда направлять запросы к домену. Важно различать настройку NS у регистратора и записи внутри самой зоны: это связанные, но разные места управления.
Как работает делегирование
Для example.org зона верхнего уровня org указывает серверы, ответственные за example.org. Рекурсивный резолвер получает эту информацию, затем спрашивает авторитетный сервер о нужной записи A, AAAA, MX или другой. Авторитетный ответ берётся из зоны; рекурсивный сервер может сохранить его в кеше. Иерархический принцип описан в RFC 1034.
В панели DNS-провайдера тоже могут отображаться NS-записи. Однако изменение их только в файле зоны не всегда меняет делегирование у родительской зоны. При переносе DNS прежде всего выясните, какие серверы реально указаны у регистратора и какие перечисляет родительская зона. Несогласованность даёт непредсказуемые ответы.
Когда меняют серверы имён
NS обычно меняют при переходе к другому DNS-провайдеру или к собственным авторитетным серверам. До переключения скопируйте действующие записи: адреса сайта, MX и адреса почтовых серверов, TXT для проверки домена, а также другие нужные сервисам записи. Проверьте новую зону запросом непосредственно к каждому новому серверу.
Во время перехода старые сведения о делегировании могут оставаться в кешах. Поэтому старые и новые серверы некоторое время должны выдавать согласованные важные данные, если оператор позволяет это сделать. При включённом DNSSEC отдельно проверьте DS в родительской зоне: устаревшая связка DS и ключей новой зоны способна вызвать ошибку валидации.
Как проверить текущую конфигурацию
В проверке DNS-параметров посмотрите NS и ключевые записи, а затем сравните ответы разных серверов. Сохраните время, имя сервера и тип запроса. Если один авторитетный сервер возвращает другую версию зоны, устраните несогласованность до дальнейших изменений. Проверяйте не только наличие ответа, но и его содержимое.
Если сайт не открывается после смены NS, разделите проблемы: резолвер может ещё следовать старому делегированию; новая зона может не содержать A или AAAA; сам веб-сервер может быть недоступен. Эти случаи требуют разных исправлений. Проверка доступности домена в реестре не заменяет проверку делегирования.
Надёжность и безопасность
Обычно зона обслуживается несколькими авторитетными серверами, чтобы отказ одного не останавливал разрешение имён. Серверы должны давать согласованные ответы и поддерживать актуальную конфигурацию. Доступ к панели регистратора и DNS-провайдера защитите многофакторной аутентификацией: злоумышленник с таким доступом может изменить направление почты и сайта.
При переносе зоны сначала убедитесь, что новый набор серверов отвечает на запросы для всех важных записей. Лишь после этого меняйте делегирование у регистратора. На время перехода прежние серверы могут ещё получать запросы от резолверов с кешированными NS-записями.
