Přejít k hlavnímu obsahu

DNS slovník

Stručná referenční příručka terminologie DNS – typy záznamů, DNSSEC, operace, autentizace e-mailů a moderní protokoly.

Základy

DNS (Domain Name System)
Hierarchický systém názvů, který mapuje lidsky čitelná doménová jména (jako example.com) na IP adresy a další záznamy. DNS je distribuovaná databáze provozovaná sítí autoritativních jmenných serverů a resolverů.
Doména
Název registrovaný pod doménou nejvyšší úrovně (TLD). Doména je místo delegace v DNS, pod nímž může vlastník vytvořit libovolný počet subdomén a záznamů. Kupuje se a obnovuje u registrátora domén.
TLD (Top-Level Domain)
Poslední část doménového názvu – .com, .org, .co.uk, .io atd. Spravují je registry pod dohledem ICANN. Dvě hlavní kategorie jsou generické TLD (gTLD) a národní TLD (ccTLD).
Jmenný server
Server, který odpovídá na DNS dotazy. Autoritativní jmenné servery drží skutečné záznamy zóny; rekurzivní resolvery získávají záznamy od autoritativních serverů jménem klientů. NS záznamy domény odkazují na její autoritativní jmenné servery.
Autoritativní server
Jmenný server, který uchovává originální záznamy zóny a odpovídá autoritativními odpověďmi (s nastaveným AA příznakem v odpovědi). Když hostujete DNS u NexDNS, naše NS servery se stávají autoritativními pro vaše zóny.
Rekurzivní resolver
DNS server, který přijme dotaz klienta, projde hierarchii DNS (root → TLD → autoritativní) a vrátí konečnou odpověď. Resolvery cachují výsledky podle TTL. Příklady: 1.1.1.1, 8.8.8.8, resolver vašeho poskytovatele připojení.
Zóna
Souvislá část jmenného prostoru DNS spravovaná jako jeden celek. Soubor zóny obsahuje všechny záznamy zóny (SOA, NS, A, AAAA, MX atd.). Každá zóna je hostována na jednom nebo více autoritativních jmenných serverech.
Záznam
Jeden datový záznam DNS v rámci zóny. Záznamy mají typ (A, AAAA, MX, CNAME…), název, TTL a hodnotu specifickou pro daný typ. Zóna obsahuje mnoho záznamů; změny záznamů jsou jádrem správy DNS.
TTL (Time To Live)
Kolik sekund smí resolvery uchovat záznam v cache, než se znovu dotáží autoritativního serveru. Běžné hodnoty: 300 (5 min), 3600 (1 hodina), 86400 (1 den). Nižší TTL znamená rychlejší šíření změn, ale více dotazů na autoritativní server.
Propagace
Proces, kterým se změny DNS šíří do resolverů po celém světě. Omezuje ji TTL předchozího záznamu: po změně záznamu resolvery nadále vracejí cachovanou hodnotu, dokud TTL nevyprší. Pro ověření viditelnosti napříč veřejnými resolvery použijte nástroj pro kontrolu propagace.

Typy záznamů

Záznam A
Mapuje hostname na adresu IPv4. www.example.com A 203.0.113.10 říká, že www se rozkládá na IPv4 203.0.113.10. Nejběžnější typ záznamu.
Záznam AAAA
Mapuje hostname na adresu IPv6. Funguje stejně jako záznamy A, ale pro 128bitové IPv6 adresy. Vyslovuje se „quad-A".
CNAME (Canonical Name)
Alias z jednoho hostname na jiný. shop.example.com CNAME commerce-platform.net říká, že dotazy na shop se mají rozkládat, jako by byl dotázán commerce-platform.net. CNAME nemůže koexistovat s jinými záznamy stejného jména, včetně MX.
Záznam MX
Určuje poštovní server domény. Obsahuje prioritu (nižší = preferovaný). example.com MX 10 mail.example.com sděluje odesílajícím serverům, že mají doručovat na mail.example.com.
Záznam TXT
Libovolná textová data připojená k názvu. Hojně se používají pro ověření (doklady vlastnictví domény) a autentizaci e-mailů (SPF, DKIM i DMARC využívají záznamy TXT).
Záznam NS
Určuje autoritativní jmenné servery zóny. Každá zóna musí mít alespoň dva NS záznamy. NS záznamy v rodičovské zóně (u vašeho registrátora) odkazují na vašeho poskytovatele DNS; NS záznamy uvnitř vaší zóny tento seznam zrcadlí.
Záznam SRV
Lokalizuje službu na hostu a portu s prioritou a vahou. Používají jej SIP, XMPP, Minecraft, Matrix a další protokoly, které těží ze service discovery. Formát: _service._proto.name TTL SRV priority weight port target.
CAA (Certification Authority Authorization)
Omezuje, které certifikační autority smějí vydávat certifikáty pro doménu. example.com CAA 0 issue "letsencrypt.org" říká, že certifikát pro example.com smí vydat pouze Let's Encrypt. CA to kontrolují před vydáním; doporučujeme jako obranu do hloubky.
PTR (Pointer)
Mapuje IP adresu zpět na hostname (reverzní DNS). Používá se pro vyhledávání IP → jméno, nejčastěji jej vyžadují poštovní servery, aby nebyly označeny za spam. Leží v zónách in-addr.arpa (IPv4) nebo ip6.arpa (IPv6), spravovaných vlastníkem rozsahu IP.
Záznam ALIAS
Podobný jako CNAME, ale lze jej použít i na apexu zóny (u holé domény). V době dotazu se rozkládá na A/AAAA záznamy cíle a ty vrací klientovi. Užitečné, když je CNAME technicky zakázán a přesto chcete odkazovat na hostname, nikoli na IP.
TLSA (DANE)
Prostřednictvím DNS publikuje očekávaný TLS certifikát nebo veřejný klíč služby, což umožňuje DANE (DNS-based Authentication of Named Entities). Vyžaduje DNSSEC, aby byl důvěryhodný. Formát obsahuje usage, selector, matching type a data asociace certifikátu.
Záznam DS
Delegation Signer – publikuje se v rodičovské zóně pro navázání řetězce důvěry DNSSEC pro podřízenou zónu. Obsahuje hash KSK dítěte. Publikuje se aktualizací DS záznamu u vašeho registrátora po zapnutí DNSSEC.
SOA (Start of Authority)
Metadata zóny – primární jmenný server, odpovědný e-mail, sériové číslo, časovače refresh/retry/expire/minimum. Každá zóna má právě jeden SOA záznam; resolvery jej používají k vyjednávání cachování a přenosů zón.

DNSSEC

DNSSEC (DNS Security Extensions)
Sada rozšíření, která přidává kryptografické podpisy k DNS odpovědím, takže resolvery mohou ověřit, že záznamy nebyly po cestě změněny. Chrání před podvrhem DNS a otravou cache. Vytváří se řetězec důvěry root → TLD → vaše zóna.
KSK (Key Signing Key)
DNSSEC klíč používaný k podpisu jiných DNSSEC klíčů – konkrétně sady záznamů DNSKEY. Hash veřejného klíče KSK se publikuje jako DS záznam v rodičovské zóně a ukotvuje řetězec důvěry. Rotuje se méně často než ZSK (obvykle jednou ročně).
ZSK (Zone Signing Key)
DNSSEC klíč používaný k podpisu vlastních záznamů zóny. Rotuje se častěji než KSK (každých několik měsíců), aby kompromitace neovlivnila dlouhodobě platné záznamy. ZSK podepisuje KSK.
Záznam DNSKEY
Publikuje veřejnou část DNSSEC podpisových klíčů (KSK a ZSK) v zóně. Resolvery získávají DNSKEY k ověření podpisů u ostatních záznamů. DS záznam v rodičovské zóně odkazuje na KSK prostřednictvím jejího hashe.
RRSIG (Resource Record Signature)
Podpis sady záznamů vytvořený ZSK (nebo KSK v případě sady DNSKEY). Resolvery ověřují RRSIG proti odpovídajícímu DNSKEY a potvrzují pravost záznamů. V zóně s DNSSEC doprovází každou podepsanou sadu záznamů.
NSEC / NSEC3
Záznamy umožňující DNSSEC prokázat, že jméno neexistuje (aniž by odhalily informace o všech ostatních jménech). NSEC3 před publikací hashuje jména, což ztěžuje zone-walking. NexDNS ve výchozím nastavení používá NSEC3.
NSEC3
Varianta NSEC, která před publikací hashuje názvy záznamů a ztěžuje útočníkům výčet všech jmen v zóně. Pro veřejné zóny je NSEC3 doporučenou volbou.
Řetězec důvěry
Kryptografické propojení od kořenové zóny (jejíž KSK se distribuuje mimo DNS) přes každé TLD až k dané zóně. Resolvery ověřují podpisy článek po článku: root → TLD → vaše zóna. Přeruší se, pokud v některé rodičovské zóně chybí nebo je zastaralý DS záznam.

Autentizace e-mailů

SPF (Sender Policy Framework)
TXT záznam, který uvádí, které servery smějí odesílat e-maily jménem domény. Příjemci kontrolují SPF při doručování; neshody zvyšují spam skóre. Formát: v=spf1 include:_spf.example.com ~all.
DKIM (DomainKeys Identified Mail)
Kryptografický podpis, který odesílající server přidává k odchozím e-mailům a který je ověřitelný veřejným klíčem v TXT záznamu na selector._domainkey.example.com. Prokazuje, že zpráva nebyla po cestě změněna a pochází z deklarované domény.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
Pravidlo postavené nad SPF a DKIM, které příjemcům říká, co dělat, když zpráva selže při autentizaci (none / quarantine / reject), a kam zasílat souhrnné reporty. Publikuje se jako TXT záznam na _dmarc.example.com.

Operace

Přenos zóny
Kopírování zóny z jednoho jmenného serveru na druhý. AXFR kopíruje celou zónu; IXFR kopíruje pouze záznamy změněné od daného sériového čísla. Používá se mezi master a slave jmennými servery pro synchronizaci.
AXFR
Úplný přenos zóny – sekundární/slave jmenný server si vyžádá celou zónu od primárního/master. Veřejně bývá zřídka dostupný; obvykle omezen IP ACL nebo TSIG. Užitečný pro jednorázovou migraci mezi poskytovateli DNS.
IXFR
Inkrementální přenos zóny – sekundární server si vyžádá pouze změny od dané SOA série. Efektivnější než AXFR u zón s častými malými změnami. Pokud primární server nemůže vyhovět inkrementálnímu dotazu, přechází se na AXFR.
Master zóna (primární zóna)
Zóna, jejíž záznamy se spravují přímo na jmenném serveru (nikoli přenášeny z jiného zdroje). Většina zón jsou master zóny u svého poskytovatele DNS. V NexDNS vytváříte master zóny prostřednictvím panelu, API nebo CLI.
Slave zóna (sekundární zóna)
Zóna, jejíž záznamy se přenášejí z jiného jmenného serveru (master) pomocí AXFR/IXFR. Používá se pro zrcadlení stávající zóny kvůli redundanci nebo pro přípravu migrace. NexDNS podporuje slave zóny v tarifu Pro a vyšším.

Moderní protokoly

DoH (DNS over HTTPS)
DNS dotazy zabalené do HTTPS, takže jsou nerozlišitelné od běžného webového provozu a odolné vůči inspekci na cestě. Používají je prohlížeče, operační systémy a resolvery zaměřené na soukromí. DoH je protokol na straně resolveru; autoritativní servery jako NexDNS odpovídají na základní DNS dotaz resolveru.
DoT (DNS over TLS)
DNS dotazy přes vyhrazené TLS spojení na portu 853. Podobné vlastnosti v oblasti soukromí jako DoH, ale rozpoznatelné podle portu, a proto snadněji blokovatelné v restriktivních sítích. Stejně jako DoH se odehrává na straně resolveru; autoritativní servery přímo zasaženy nejsou.
ECH (Encrypted Client Hello)
Rozšíření TLS 1.3, které šifruje ClientHello, a brání tak síťovým pozorovatelům zjistit, ke kterému webu se klient připojuje (dříve uniklo prostřednictvím SNI). Vyžaduje, aby web publikoval DNS záznam typu HTTPS s parametry ECH.
EDNS (Extension Mechanisms for DNS)
Sada rozšíření původního protokolu DNS, která umožňuje větší zprávy, další příznaky a nové volby bez porušení kompatibility. Vyžadováno pro DNSSEC; EDNS Client Subnet (ECS) využívají někteří poskytovatelé pro geolokačně citlivé odpovědi.

Používáme soubory cookie k zajištění správného fungování těchto webových stránek a ke zlepšení Vašeho prohlížení. Některé soubory cookie jsou nezbytně nutné pro provoz webu, zatímco jiné jsou volitelné.

Můžete přijmout všechny soubory cookie, nebo omezit svůj výběr pouze na nezbytné. Podrobnosti naleznete v našich Zásadách ochrany osobních údajů a Zásadách cookies.