Що таке NS-сервери домену?
NS-сервери, або сервери імен, відповідають за DNS-дані зони, коли є для неї авторитетними. Делегування повідомляє ієрархії DNS, куди спрямовувати запити до домену. Важливо розрізняти налаштування NS у реєстратора й записи всередині самої зони: це пов’язані, але різні місця керування.
Як працює делегування
Для example.org зона верхнього рівня org указує сервери, відповідальні за example.org. Рекурсивний резолвер отримує ці дані, а потім запитує авторитетний сервер про потрібний запис A, AAAA, MX чи інший. Авторитетна відповідь походить із зони; рекурсивний сервер може зберегти її в кеші. Ієрархічний принцип описано в RFC 1034.
У панелі DNS-провайдера теж можуть відображатися NS-записи. Але зміна їх лише у файлі зони не завжди змінює делегування в батьківській зоні. Під час перенесення DNS спочатку з’ясуйте, які сервери вказано в реєстратора та які перелічує батьківська зона. Неузгодженість спричиняє різні відповіді.
Коли змінюють сервери імен
NS зазвичай змінюють під час переходу до іншого DNS-провайдера або на власні авторитетні сервери. До перемикання скопіюйте чинні записи: адреси сайту, MX та адреси поштових серверів, TXT для перевірки домену, а також інші записи, потрібні сервісам. Перевірте нову зону запитом безпосередньо до кожного нового сервера.
Під час переходу старі відомості про делегування можуть лишатися в кешах. Тому старі й нові сервери деякий час мають давати узгоджені важливі дані, якщо оператор дає таку змогу. За ввімкненого DNSSEC окремо перевірте DS у батьківській зоні: застарілий зв’язок DS і ключів нової зони може спричинити помилку перевірки.
Як перевірити поточну конфігурацію
У перевірці DNS-параметрів перегляньте NS і ключові записи, а потім порівняйте відповіді різних серверів. Збережіть час, ім’я сервера та тип запиту. Якщо один авторитетний сервер повертає іншу версію зони, усуньте неузгодженість до наступних змін. Перевіряйте не лише наявність відповіді, а й її вміст.
Якщо сайт не відкривається після зміни NS, розділіть можливі проблеми: резолвер може ще дотримуватися старого делегування; нова зона може не містити A чи AAAA; сам вебсервер може бути недоступним. Ці випадки потребують різних виправлень. Перевірка доступності домену в реєстрі не замінює перевірки делегування.
Надійність і безпека
Зону зазвичай обслуговують кілька авторитетних серверів, щоб збій одного не зупинив визначення імен. Сервери мають давати узгоджені відповіді й підтримувати актуальну конфігурацію. Доступ до панелей реєстратора й DNS-провайдера захистіть багатофакторною автентифікацією: зловмисник із таким доступом може змінити напрямок пошти й сайту.
Перед перенесенням зони переконайтеся, що нові сервери відповідають на запити щодо всіх важливих записів. Лише після цього змінюйте делегування в реєстратора. Під час переходу старі сервери можуть іще отримувати запити від резолверів із кешованими NS-записами.
